
Wprowadzenie do problemu / definicja
Nowo opisana kampania cybernetyczna przypisywana aktorowi posługującemu się językiem chińskim pokazuje, że połączenie szybkiej eksploatacji znanych podatności z ukierunkowaną kradzieżą danych pozostaje bardzo skuteczną metodą działania. Celem operacji było przede wszystkim uzyskanie trwałego dostępu do podatnych środowisk oraz eksfiltracja dokumentów, a nie natychmiastowa destrukcja systemów.
Taki model aktywności jest charakterystyczny dla operacji szpiegowskich i długofalowego przygotowania dostępu. Z perspektywy obrońców szczególnie niebezpieczne jest to, że ataki objęły jednocześnie urządzenia brzegowe, sprzęt sieciowy i aplikacje internetowe.
W skrócie
- Kampania trwała od czerwca 2026 roku i była wymierzona w publicznie dostępne systemy.
- Napastnicy wykorzystywali krytyczne luki w rozwiązaniach Ubiquiti, przełącznikach Zyxel GS1900 oraz w środowiskach WordPress.
- W co najmniej jednym przypadku skradziono tysiące dokumentów z zachodniego podmiotu rządowego.
- Analitycy podejrzewają, że atakujący mógł używać modeli LLM do szybszego tworzenia niestandardowych narzędzi.
Kontekst / historia
Opisana operacja wpisuje się w szerszy wzorzec aktywności grup powiązanych z Chinami, które od lat koncentrują się na urządzeniach internet-facing, infrastrukturze sieciowej oraz słabiej monitorowanych elementach brzegu sieci. To atrakcyjne cele, ponieważ często nie są objęte pełną telemetrią bezpieczeństwa, a ich aktualizacje bywają opóźnione.
Według ujawnionych informacji już 12 czerwca 2026 roku napastnik próbował wykorzystać łańcuch podatności w rozwiązaniach Ubiquiti prowadzący do zdalnego wykonania kodu. Następnie 20 lipca 2026 roku zaobserwowano użycie łańcucha exploitów wp2shell przeciwko środowiskom WordPress, co doprowadziło do kompromitacji 49 organizacji w 29 państwach.
Kolejnym etapem była eksploatacja przełączników Zyxel GS1900 z użyciem wektora związanego z CVE-2026-7273. Według dostępnych danych aktywną eksploatację potwierdzono na 996 urządzeniach w 48 krajach. Badacze dostrzegli również podobieństwa do aktywności śledzonej jako Red Heron, co może wskazywać na reużycie sprawdzonych technik i procedur.
Analiza techniczna
Techniczny rdzeń kampanii opierał się na szybkim wyborze podatności o wysokiej wartości operacyjnej. W przypadku Ubiquiti wskazano łańcuch obejmujący CVE-2026-34908, CVE-2026-34909 i CVE-2026-34910, który umożliwiał zdalne wykonanie kodu. Dodanie tych luk do katalogu Known Exploited Vulnerabilities potwierdza ich praktyczne wykorzystanie.
Drugim filarem była eksploatacja WordPress za pomocą łańcucha wp2shell, obejmującego CVE-2026-63030 oraz CVE-2026-60137. Skala kompromitacji pokazuje, że napastnik prowadził działania nie tylko ukierunkowane, ale również częściowo zautomatyzowane, zwłaszcza na etapie rekonesansu i uzyskiwania pierwszego dostępu.
Trzecim elementem było wykorzystanie podatności w przełącznikach Zyxel GS1900. Kompromitacja urządzeń sieciowych jest szczególnie groźna, ponieważ może zapewnić trwały przyczółek, utrudnić wykrycie oraz umożliwić obserwację ruchu i dalszą eskalację uprawnień.
W fazie post-eksploatacji atakujący miał używać 17 różnych skryptów do omijania Microsoft Antimalware Scan Interface. Badacze odnotowali również eskalację uprawnień przez token impersonation oraz tworzenie lokalnych kont administratora. Taki zestaw technik wskazuje na działania ukierunkowane na utrzymanie dostępu, unikanie detekcji i systematyczną eksfiltrację danych.
Szczególnie interesujący jest wątek możliwego wykorzystania modeli LLM do tworzenia niestandardowych narzędzi. Nie oznacza to jeszcze pełnej autonomizacji ataków, ale sugeruje, że przeciwnik może znacząco skracać czas potrzebny na przygotowanie skryptów, wariantów obejścia zabezpieczeń i dostosowanie kodu do konkretnego środowiska.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem kampanii jest skala kradzieży danych. Jeśli napastnik faktycznie pozyskał tysiące dokumentów z podmiotu rządowego, ryzyko wykracza daleko poza samą utratę poufności i obejmuje możliwość długotrwałej analizy materiałów, profilowania organizacji oraz przygotowania kolejnych operacji.
Istotne jest również to, że kampania nie ograniczała się do jednego producenta czy jednej klasy technologii. Atak objął aplikacje webowe, urządzenia brzegowe i sprzęt sieciowy, co zwiększa szansę na przeoczenie incydentu przez organizacje działające w odseparowanych silosach bezpieczeństwa.
Ryzyko operacyjne rośnie także z uwagi na zastosowane techniki unikania detekcji. Obejście AMSI, tworzenie uprzywilejowanych kont lokalnych i podszywanie się pod tokeny dostępu sugerują, że po uzyskaniu wejścia do środowiska napastnik mógł przez dłuższy czas pozostać niewidoczny.
Rekomendacje
Organizacje powinny potraktować tę kampanię jako sygnał do pilnej weryfikacji ekspozycji systemów internet-facing. W pierwszej kolejności należy sprawdzić urządzenia Ubiquiti, przełączniki Zyxel GS1900, instancje WordPress oraz inne elementy brzegu sieci pod kątem aktywnie wykorzystywanych podatności.
- Priorytetowo wdrożyć poprawki lub obejścia dla podatnych systemów.
- Rozszerzyć monitoring na urządzenia sieciowe i infrastrukturę brzegową.
- Centralnie zbierać logi administracyjne i alertować o zmianach kont uprzywilejowanych.
- Analizować nietypowe połączenia wychodzące z urządzeń sieciowych oraz systemów webowych.
Na hostach Windows warto zwrócić szczególną uwagę na artefakty prób obejścia AMSI, zdarzenia związane z token impersonation oraz tworzenie lokalnych administratorów. Należy także przejrzeć harmonogramy zadań, usługi systemowe, nowe konta i ślady niestandardowych skryptów uruchamianych po kompromitacji.
W procesie reagowania nie należy zakładać, że samo załatanie luki rozwiązuje problem. Po wykryciu eksploatacji konieczne jest przeprowadzenie threat huntingu pod kątem utrwalonego dostępu, reset poświadczeń uprzywilejowanych oraz analiza możliwej eksfiltracji danych z systemów przechowujących dokumenty.
Podsumowanie
Opisana kampania pokazuje, że szybka operacjonalizacja publicznie znanych podatności w połączeniu z atakami na urządzenia brzegowe i technikami unikania detekcji nadal stanowi bardzo skuteczny model działania. Dodatkowy element w postaci podejrzewanego wykorzystania LLM sugeruje, że czas potrzebny na adaptację ataku może się dalej skracać.
Dla zespołów bezpieczeństwa oznacza to konieczność równoczesnego wzmacniania zarządzania podatnościami, monitoringu infrastruktury sieciowej oraz zdolności do wykrywania śladów post-eksploatacji. Organizacje, które nie obejmują pełną widocznością swoich urządzeń brzegowych i aplikacji internetowych, pozostają szczególnie narażone na podobne operacje.