Trusence Teknoloji, her gün
Son güncelleme: 24 Eylül 2026 English
← Tüm haberler
Güvenlik

Çin bağlantılı Red Heron grubu WordPress ve ZyXEL açıklarıyla devlet verisi çaldı

GreyNoise, Red Heron’la bağlantılı Çin dilli bir grubun WordPress wp2shell ve ZyXEL GS1900 açıklarını kullanarak 48 ülkede hükümet ve küçük işletme ağlarından veri sızdırdığını, 18.500’den fazla kayda eriştiğini bildiriyor.

GreyNoise’un analizine göre Çin dilli bir tehdit aktörü, internetten erişilebilen WordPress kurulumları ve ZyXEL GS1900 switch’lerdeki güvenlik açıklarını zincirleyerek hükümet kurumları ve küçük işletmelerden veri çalıyor. Bu saldırılarda toplam 996 ağ cihazı ve 18.500’den fazla backend kaydı hedef alındı. Aynı aktör daha önce kritik bir Gitea açığını da istismar eden Red Heron kümesiyle ilişkilendiriliyor.

Faaliyetler, GreyNoise’un Global Observation Grid sensör ağı üzerinden tespit edildi. Kampanyada saldırganlar, WordPress wp2shell bileşenindeki CVE-2026-63030 ve CVE-2026-60137 hatalarını kullanarak 29 ülkede en az 49 kuruluşa sızmayı başardı. wp2shell için herkesin erişebildiği exploit kodları 2026 Temmuz ortasında ortaya çıktı ve birkaç gün içinde istismar başlamış durumda; bu zamanlama mevcut kampanyayla örtüşüyor.

En dikkat çekici vakalardan biri, adı açıklanmayan bir Batılı devlet kurumuna yönelik saldırı oldu. Bu olayda saldırgan, ilk erişim sonrası Microsoft Defender ve AMSI durumu ile çeşitli yerel yapılandırma ayrıntılarını içeren kapsamlı Windows ve güvenlik keşfi yaptı. İlk 36 dakika içinde AMSI’yi atlatmak, ayrıcalık yükseltmek, yerel bir admin hesap oluşturmak ve registry verisi okumak için 17 farklı script denediler.

Ardından backend SQL kimlik bilgilerini bularak bunları password spraying için kullandılar, iç ağdaki bir SQL sunucusuna erişim kazandılar ve en az 18.566 kaydı dışarı aktardılar. Sızdırılan veriler arasında hesaplar, düz metin parolalar ve devlet ile kolluk kuvvetlerine bağlı kişi ve kurumlarla ilişkili kişisel veriler yer aldı.

Aynı tehdit aktörünün, işgal altındaki Ukrayna’da faaliyet gösteren bir Rus devlet kuruluşuna da sızdığı ve bu olayın “red-on-red” türü bir ihlal olarak tanımlandığı raporlandı.

17 Ağustos’ta aktör, ZyXEL GS1900 switch’lerdeki CVE-2026-7273 açığını da istismar etmeye başladı. Bu sayede 48 ülkedeki 996 cihazı ele geçirerek cihaz konfigürasyonlarını, ağ detaylarını ve hash’lenmiş root kimlik bilgilerini çekti. Böylece WordPress istismarlarının yanına, ağ altyapısına doğrudan odaklanan bir ikinci vektör eklenmiş oldu.

Neden önemli

Bu kampanya, yalnızca web uygulamalarını değil, aynı anda ağ altyapısını da hedef alan bir istismar zincirinin hükümetlerden küçük işletmelere kadar geniş bir yelpazeyi etkilediğini gösteriyor. WordPress wp2shell ve ZyXEL GS1900 açıkları üzerinden kısa sürede geniş ölçekli sızmalar yapılıp, bir Batılı devlet kurumunun iç SQL sunucusundan on binlerce kayıt ve açık parolalar gibi yüksek hassasiyetli veriler çekilebildi. Aynı aktörün işgal altındaki Ukrayna’da bir Rus devlet varlığını da vurmuş olması, kampanyanın hem coğrafi hem siyasi sınır tanımadığını ortaya koyuyor. Bu tablo, internete açık yönetim yüzeylerinin ve yamalanmamış cihazların, resmi kurumlar da dahil olmak üzere, saldırganlar için hızlıca ölçeklenebilir veri toplama noktalarına dönüşebildiğini net biçimde ortaya seriyor.

Kaynaklar