С июня один IP-адрес служил точкой входа в серию взломов, охватившую WordPress, коммутаторы Zyxel, платформы Ubiquiti, Gitea и другие сервисы. За несколько месяцев один оператор скомпрометировал десятки организаций и похитил пароли и персональные данные из государственных баз.

22 июля произошла атака на западную государственную организацию. Злоумышленник использовал цепочку уязвимостей CVE-2026-63030 и CVE-2026-60137, которые позволяют выполнить код на WordPress без авторизации. Обе ошибки находятся в ядре CMS.

Получив доступ к сайту, атакующий установил веб-шелл, выгрузил таблицу пользователей с 13 учётными записями и создал собственного администратора kapibala2, подменив дату регистрации. Затем нашёл пароли в конфиге, повысил привилегии и начал движение по внутренней сети.

Примерно за пять часов оператор добрался до SQL-базы и выгрузил 18 566 записей — учётные записи, открытые пароли и персональные данные государственных структур и правоохранительных органов. В целом WordPress атаки затронули как минимум 49 организаций в 29 странах. Одновременно тот же оператор атаковал UniFi OS, Gitea, Flowise, Nuclio, SENAITE.CORE, Proxmox VE и прочие системы.

Отдельно злоумышленник атаковал коммутаторы Zyxel GS1900 через CVE-2026-7273 — переполнение стека в CGI-компоненте, позволяющее локальному атакующему без авторизации выполнить команды. 996 коммутаторов в 48 странах оказались скомпрометированы. У 564 устройств сохранились стандартные пароли. Проблемы безопасности оборудования Zyxel уже неоднократно приводили к удалённому выполнению команд.

Кампания затронула как минимум 12 уязвимостей в девяти технологиях. Среди целей были свежие ошибки и давние проблемы, для которых исправления давно доступны. Эта тактика соответствует наблюдаемой модели, когда злоумышленники быстро переводят информацию об уязвимостях в массовое сканирование и реальные взломы.

Инструменты и действия оператора указывают на китайскоязычного атакующего, которого связывают с известным Red Heron. Некоторые самописные инструменты могли создаваться с помощью больших языковых моделей. Замечены серии почти идентичных вариантов обхода AMSI, где менялись главным образом названия и поверхностные детали.

История с WordPress особенно показательна: wp2shell затрагивал само ядро и позволял атаковать даже сайты без плагинов. После публикации технических подробностей массовые попытки взлома начались почти сразу. Атаки регистрировались уже через дни после выхода патчей.

С Gitea ситуация была похожей. Уязвимость в diffpatch позволяла запускать команды на сервере, а открытая регистрация резко снижала барьер входа. В конце августа в интернете оставались тысячи уязвимых инстансов; атаки на Gitea уже использовали для установки майнеров.

Инфраструктура Ubiquiti стала удобной мишенью из-за цепочек ошибок на периметре. Летом показано, как несколько уязвимостей UniFi OS можно объединить и получить полный контроль над сервером без учётных данных.