· kaynak dev.to (home feed)
GreyNoise, Kapibala kampanyasını haritaladı: WordPress ve Zyxel açıkları üzerinden 18.566 devlet kaydı çalındı
GreyNoise'a göre saldırganlar, WordPress açıklarını zincirleyerek bir Batılı hükümet kurumundan en az 18.566 kayıt çaldı ve 48 ülkede 996 Zyxel switch'ten yapılandırmaları topladı.

Ne oldu
GreyNoise, Kapibala olarak takip ettiği bir kampanya hakkında, bir dev.to derlemesinin ortaya çıkardığı şekliyle 21 Eylül 2026 tarihli bir rapor yayımladı. GreyNoise'a göre bir saldırgan, ele geçirilen bir WordPress sitesi üzerinden Batılı bir hükümet kurumunun veritabanına sızdı ve hükümet ve kolluk kuvvetleri kurumlarıyla bağlantılı hesap bilgileri, düz metin parolalar ve kişisel tanımlayıcı bilgiler içeren en az 18.566 kaydı ele geçirdi. GreyNoise'a göre aynı aktör, ayrıca Zyxel GS1900 switch'lerdeki CVE-2026-7273 açığını istismar ederek 48 ülkedeki 996 cihazdan yapılandırmaları, hash'lenmiş root kimlik bilgilerini ve ağ bilgilerini çaldı. GreyNoise, aktörün muhtemelen Çince konuştuğunu ve Red Heron adını verdiği grupla aynı veya onunla bağlantılı olabileceğini değerlendiriyor; ancak faaliyetin resmi olarak atfedilmediğini belirtiyor.
WordPress'ten iç veritabanına
GreyNoise, ilk sızma yolunu korunmuş dosya değişikliği zaman damgalarından ve saldırgan altyapısından kurtarılan artefaktlardan yeniden yapılandırdı. Saldırgan, CVE-2026-63030 ve CVE-2026-60137'yi birleştiren ve GreyNoise'un wp2shell olarak adlandırdığı zinciri kullanarak herkese açık bir WordPress sitesini ele geçirdi. Buradan özel bir web shell yükledi ve ana makinede WordPress yönetici hesaplarını, wp-config.php dosyasını ve saklanan kimlik bilgilerini aradı. Bu kimlik bilgileri daha sonra iç SQL veritabanına karşı parola sprey saldırısında kullanıldı ve saldırı başarılı oldu. Özel araçlar verileri çıkarıp sıkıştırdı ve sızdırmadan önce geçici olarak web'den erişilebilen bir konumda hazırladı. GreyNoise'un mağdurlar için vurguladığı nokta şu: Bu tür bir ihlal, web sitesinin ön yüzünde belirgin bir anomalinin görünmesi gerekmeden arka uç kimlik bilgilerine ve veritabanlarına ulaşabilir.
Zyxel GS1900 ayağı
Paralel olarak aktör, CVE-2026-7273'e açık, saldırgan erişimine açık Zyxel GS1900 web yönetim arayüzlerini taradı; bu açık, CGI işlenmesinde stack tabanlı bir buffer overflow olup kimlik doğrulaması olmadan işletim sistemi komutlarının çalıştırılmasına izin veriyor. GreyNoise'a göre saldırgan, açığı kullanarak TFTP üzerinden bir toplayıcı betik indirdi, cihaz verilerini toplayıp geri alınmak üzere hazırladı ve sonunda 996 switch'ten yapılandırmaları, hash'lenmiş root kimlik bilgilerini ve ağ bilgilerini ele geçirdi. GreyNoise, Zyxel'in bu yönetim arayüzünü LAN tabanlı bir saldırı yüzeyi olarak tanımladığını, yani güvenilen ağın dışına açık cihazların fiili hedefler olduğunu belirtiyor. dev.to derlemesi ayrıca BleepingComputer'ın hem olayın kapsamı hem de açığın CISA'nın Bilinen İstismar Edilen Açıklar (KEV) kataloğuna eklenmesine ilişkin haberlerini çapraz referans veriyor; bu da CVE-2026-7273'ün yalnızca bu kampanya ötesinde istismar edildiğine işaret ediyor.
Neye dikkat etmeli
GreyNoise'un yöneticilere yönelik göstergeleri arasında web kök dizinlerinde bilinmeyen PHP dosyaları veya eklentiler, PowerShell yürütmesi, SAM'a, kayıt defterine veya wp-config.php'ye erişim, yüksek hacimli başarısız SMB veya SQL kimlik doğrulama denemelerinin ardından başarılı bir deneme ve switch yapılandırmalarının toplu olarak çekilmesi yer alıyor. Ağ tarafında, aynı kaynaktan birden fazla ürüne yönelik istismar denemeleri, veritabanlarından yoğun giden aktarımlar ve switch cihazlarından çıkan TFTP trafiği işaret olarak gösteriliyor. Kimlik tarafında ise şüpheli WordPress yönetici oturumları, yeni oluşturulan hesaplar, değiştirilmiş kayıt zaman damgaları ve yoğun iç SQL oturumları belirtiler arasındadır.
Azaltım
GreyNoise'un kontrol altına alma önerisi net: hedeflenen CVE'ler için yama uygulayın, web shell'leri ve yetkisiz hesapları kaldırın, ele geçirilmiş kimlik bilgilerini değiştirin, Zyxel yönetim arayüzlerini güvenilen ağlarla sınırlayın ve gereksiz giden TFTP trafiğini engelleyin. Daha geniş çerçevede, web sunucusu ile iç veritabanı arasındaki ayrıcalıkları ve iletişim yollarını en aza indirmeyi, kimlik bilgisi yeniden kullanımından kaçınmayı ve web kök dizinlerini, eklenti envanterlerini, yönetici hesaplarını ve ağ cihazı yapılandırmalarını sürekli izlemeyi öneriyor.
Neden önemli
Bu olayı rutin bir olay haberinin ötesine taşıyan iki şey var. Birincisi, hükümet ve kolluk kuvvetleri hesaplarına bağlı düz metin parolalar ve kişisel tanımlayıcı bilgiler artık saldırganların elinde ve aynı çalınmış kimlik bilgileri, yeniden kullanımın olduğu her yerde diğer iç sistemlerin kapısını açabilir. İkincisi, kampanya, göz alıcı olmayan çevre varlıklarının — bir WordPress kurulumu ve erişilebilir switch yönetim arayüzlerinin — herkese açık bir web sitesinden iç veritabanına uzanan eksiksiz bir yola nasıl zincirlenebileceğini gösteriyor; üstelik bu süreç boyunca ön yüzde görünür bir sorun yaşanmıyor. CVE-2026-7273 aktif olarak istismar edilirken ve derlemede atıf yapılan BleepingComputer haberiyle CISA'nın KEV kataloğuna eklenmişken, operatörler için acil çıkarım, tarama onlar için bulmadan önce hem CMS eklentilerinde hem de uç cihaz yönetim düzlemlerindeki açıklığı kapatmaktır.
- #wordpress
- #security
- #data-breach
- #zyxel
- #vulnerabilities
İlgili yazılar
- ShinyHunters, tüm çalışan ve başvuru sahiplerine ait verileri açığa çıkaran bir FBI ihlalini üstlendi
- WordPress, 2016'dan bu yana tüm sürümlerde RCE riski taşıyan 9.2 puanlı path traversal açığını yamaladı
- Team Cymru, AI API'larını gerçekte kimin kullandığını gizleyen 80.000'den fazla relay düğümünü haritaladı