
Campanha atribuída a agente de língua chinesa explorou vulnerabilidades conhecidas; 996 switches foram comprometidos em 48 países e uma organização governamental teve 18.566 registros retirados de seus sistemas
Matteus Mascena Pereira Marçal
@matteus.marcal
Uma campanha de ataques cibernéticos atribuída a um agente de ameaça de língua chinesa comprometeu organizações públicas e empresas em dezenas de países, explorando falhas conhecidas em WordPress, switches Zyxel e outras tecnologias. Em um dos casos mais graves, invasores retiraram pelo menos 18.566 registros de uma organização governamental do Ocidente, incluindo contas, senhas armazenadas em texto simples e informações pessoais.
A atividade é monitorada desde junho de 2026 e apresenta ligação técnica com o grupo conhecido como Red Heron. No ataque contra o órgão governamental, os invasores exploraram duas vulnerabilidades do WordPress, identificadas como CVE-2026-63030 e CVE-2026-60137. A mesma cadeia de falhas atingiu ao menos 49 organizações em 29 países.
Depois de obter acesso ao ambiente, o atacante realizou uma varredura do sistema, verificou mecanismos de segurança do Windows e procurou credenciais e configurações de bancos de dados. Em cerca de 36 minutos, foram testados 17 scripts destinados, entre outras ações, a contornar proteções, elevar privilégios e ampliar o controle sobre a máquina comprometida.
Credenciais encontradas durante a invasão permitiram chegar a um servidor SQL interno. A partir desse acesso, os dados foram extraídos em massa. As informações expostas estavam relacionadas também a órgãos governamentais e forças de segurança.
A ofensiva não ficou restrita ao WordPress. Em agosto, o mesmo agente passou a explorar a vulnerabilidade CVE-2026-7273 em switches Zyxel GS1900. Ao todo, 996 equipamentos em 48 países tiveram informações extraídas, entre elas configurações dos dispositivos, dados de rede e credenciais de nível administrativo armazenadas em formato de hash.
Outras plataformas também apareceram entre os alvos, como PAN-OS GlobalProtect, FlowiseAI, Gitea, Nuclio, SENAITE LIMS, Proxmox VE e UniFi OS. Parte das vulnerabilidades já havia sido reconhecida por autoridades de segurança cibernética dos Estados Unidos como explorada ativamente.
O episódio reforça o risco associado a sistemas expostos à internet sem atualização. No caso dos switches Zyxel, a falha CVE-2026-7273 já possui correção de firmware, e a agência norte-americana CISA incluiu a vulnerabilidade em seu catálogo de falhas exploradas. A recomendação técnica é priorizar atualizações, revisar credenciais e verificar indicadores de comprometimento nos ambientes afetados.



