Hackers chinos explotan vulnerabilidades en WordPress y switches ZyXEL para robar datos de gobiernos
Un actor de amenaza de habla china ha usado fallos en WordPress y en switches ZyXEL para sustraer más de 18.500 registros de bases de datos gubernamentales y comprometer casi mil dispositivos en todo el mundo.

Un grupo de atacantes vinculados al colectivo Red Heron ha lanzado una campaña que combina vulnerabilidades de WordPress y de equipos de red para robar datos sensibles. Desde junio de 2026, los escaneos y los intentos de intrusión provienen de una única dirección IP y se han detectado en al menos 49 organizaciones de 29 países.
WordPress como puerta de entrada
Los investigadores de GreyNoise confirmaron que los hackers aprovecharon las vulnerabilidades wp2shell (CVE‑2026‑63030 y CVE‑2026‑60137) en el núcleo de WordPress. Tras publicar exploits públicos a mediados de julio, la actividad explotadora se observó pocos días después. La campaña alcanzó a entidades gubernamentales y pymes, y en una organización occidental se ejecutó un exploit a medida que realizó un reconocimiento profundo del entorno Windows, incluyendo verificaciones de Microsoft Defender, AMSI y puertos escuchando. En 36 minutos se probaron 17 scripts para evadir AMSI, escalar privilegios mediante suplantación de tokens y extraer datos del registro.
Con credenciales obtenidas para una base de datos SQL interna, los atacantes ejecutaron un ataque de password‑spraying que les dio acceso a un servidor SQL y les permitió exfiltrar al menos 18.566 filas que contenían cuentas, contraseñas en texto plano y datos de identificación personal de agencias gubernamentales y de orden público.
Compromiso de infraestructura de red
Paralelamente, el mismo actor comenzó el 17 de agosto a explotar una vulnerabilidad crítica en los switches ZyXEL GS1900 Smart Managed (CVE‑2026‑7273). En 48 países se vieron comprometidos 996 dispositivos, de los que se extrajeron configuraciones, información de red y hashes de credenciales raíz.
Los atacantes también intentaron encadenar vulnerabilidades en el firmware de Ubiquiti UniFi OS (CVE‑2026‑34908, CVE‑2026‑34909 y CVE‑2026‑34910) para lograr ejecución remota con privilegios de root. CISA ya había marcado esas tres fallas como explotadas activamente desde finales de junio.
Otros vectores observados incluyen PAN‑OS GlobalProtect, FlowiseAI (CVE‑2026‑56271), la vulnerabilidad Dirty Pipe del kernel Linux (CVE‑2022‑0847), Gitea (CVE‑2026‑60004), Nuclio (CVE‑2026‑79756), SENAITE LIMS (CVE‑2026‑54569) y Proxmox VE (CVE‑2023‑54391). No todas están listadas en el catálogo KEV de CISA.
GreyNoise ha publicado indicadores de compromiso (hashes de backdoors y dominios C2) para que los equipos de defensa puedan actualizar sus reglas de detección. La amplitud de la campaña muestra que los actores están combinando exploits de software y de hardware para maximizar el impacto y dificultar la defensa.
¿Qué implica para los equipos de TI?
- Revisar y parchear urgentemente los componentes WordPress afectados.
- Auditar configuraciones y credenciales en switches de red, especialmente modelos ZyXEL.
- Incorporar los IoC publicados por GreyNoise a los sistemas de detección y SIEM.
- Evaluar la exposición de servicios como GlobalProtect y UniFi OS, y aplicar mitigaciones temporales si no es posible parchear inmediatamente.
Mantener una vigilancia activa sobre los feeds de amenazas y actualizar los inventarios de activos críticos es esencial para frenar este tipo de campañas multivectoriales.


