Hacker Berbahasa Mandarin Eksploitasi WordPress dan Zyxel untuk Curi Data Pemerintah

Kelompok ancaman berbahasa Mandarin terdeteksi mengeksploitasi berbagai kerentanan pada perangkat jaringan, aplikasi enterprise, dan WordPress untuk mencuri data sensitif dari organisasi pemerintah serta sejumlah target bernilai tinggi.
Aktivitas tersebut dipantau oleh perusahaan threat intelligence GreyNoise melalui jaringan sensor Global Observation Grid (GOG). Serangan yang diamati mencakup eksploitasi terhadap ZyXEL GS1900 Smart Managed Switch, WordPress, Ubiquiti, PAN-OS GlobalProtect, FlowiseAI, Proxmox, Nuclio, hingga sejumlah perangkat lunak lainnya.
GreyNoise mengaitkan aktivitas tersebut dengan threat actor yang berhubungan dengan kelompok Red Heron, yang sebelumnya juga dikaitkan dengan eksploitasi terhadap layanan Git Gitea.
Menurut penelitian GreyNoise, aktivitas pemindaian dan serangan berasal dari alamat IP yang sama dan telah teramati sejak awal Juni 2026.
WordPress Menjadi Jalur Masuk ke Organisasi Pemerintah
Salah satu teknik utama yang digunakan pelaku adalah mengeksploitasi kerentanan wp2shell pada WordPress Core.
Kerentanan yang digunakan adalah CVE-2026-63030 dan CVE-2026-60137, yang memungkinkan eksekusi kode jarak jauh pada instalasi WordPress yang rentan.
GreyNoise menemukan bahwa eksploitasi tersebut digunakan untuk membobol sedikitnya 49 organisasi di 29 negara.
Eksploit publik untuk wp2shell mulai tersedia pada pertengahan Juli 2026, kemudian aktivitas eksploitasi aktif terdeteksi hanya beberapa hari setelahnya. Kampanye yang diamati GreyNoise berlangsung pada periode yang sama dan menyasar organisasi yang dianggap bernilai tinggi.
Target serangan mencakup perusahaan kecil dan organisasi pemerintah. Salah satu insiden yang paling menonjol terjadi pada sebuah organisasi pemerintah Barat yang identitasnya tidak disebutkan.
Penyerang Melakukan Reconnaissance Selama 36 Menit
Setelah memperoleh akses melalui WordPress, pelaku tidak langsung mengambil data. Mereka terlebih dahulu melakukan reconnaissance secara ekstensif terhadap sistem Windows yang berhasil ditembus.
Selama sekitar 36 menit, pelaku menjalankan 17 script untuk mempelajari lingkungan korban dan mencari cara memperluas akses.
Pemeriksaan tersebut mencakup:
- Microsoft Defender.
- Antimalware Scan Interface (AMSI).
- Layanan yang tersedia pada sistem.
- Port yang sedang listen.
- Akun lokal.
- Application restriction.
- Konfigurasi database.
- Mekanisme keamanan Windows.
Pelaku juga mencoba melakukan berbagai teknik untuk melewati AMSI, meningkatkan hak akses menggunakan token impersonation atau token theft, membuat akun administrator lokal, serta mengambil data dari registry Windows.
Aktivitas tersebut menunjukkan bahwa eksploitasi WordPress hanya menjadi titik awal sebelum pelaku berusaha mendapatkan kontrol lebih luas terhadap lingkungan internal korban.
Kredensial Database Digunakan untuk Mencuri Ribuan Record
Setelah melakukan reconnaissance, pelaku menemukan kredensial yang digunakan untuk mengakses database SQL backend.
Kredensial tersebut kemudian digunakan dalam serangan password spraying terhadap server SQL internal.
Serangan tersebut akhirnya memberikan akses ke server database internal yang berisi data organisasi. Dari sistem tersebut, pelaku berhasil mencuri sedikitnya 18.566 record.
Menurut GreyNoise, data yang dicuri mencakup akun, password dalam format plaintext, serta personally identifiable information (PII) yang berkaitan dengan organisasi pemerintah dan lembaga penegak hukum.
Rangkaian serangan ini memperlihatkan bagaimana kompromi sebuah aplikasi publik seperti WordPress dapat berkembang menjadi pencurian data internal apabila kredensial dan akses antar-sistem tidak dibatasi dengan baik.
996 Switch Zyxel GS1900 Ikut Dikompromikan
Pada 17 Agustus 2026, threat actor yang sama mulai mengeksploitasi kerentanan CVE-2026-7273 pada ZyXEL GS1900 Smart Managed Switches.
GreyNoise menemukan bahwa sebanyak 996 perangkat di 48 negara berhasil dikompromikan dalam aktivitas tersebut.
Data yang diambil dari perangkat jaringan mencakup konfigurasi perangkat, informasi jaringan, serta hashed credentials dengan hak akses root.
CVE-2026-7273 merupakan kerentanan pada perangkat GS1900 yang memungkinkan penyerang melakukan tindakan berbahaya melalui eksploitasi terhadap komponen perangkat.
Kompromi switch menjadi perhatian karena perangkat jaringan berada pada posisi strategis dalam infrastruktur organisasi. Informasi konfigurasi dan jaringan yang berhasil diperoleh dapat membantu pelaku memahami struktur internal target dan menentukan sistem lain yang dapat diserang.
Ubiquiti Juga Menjadi Target
Selain Zyxel, pelaku mencoba mengeksploitasi tiga kerentanan pada Ubiquiti UniFi OS, yaitu:
- CVE-2026-34908
- CVE-2026-34909
- CVE-2026-34910
Ketiga kerentanan tersebut dapat digunakan secara berantai untuk memperoleh remote code execution dengan hak root.
CISA sebelumnya telah memperingatkan bahwa ketiga kerentanan Ubiquiti tersebut aktif dieksploitasi sejak akhir Juni 2026.
Penggunaan berbagai kerentanan pada perangkat jaringan menunjukkan bahwa pelaku tidak bergantung pada satu teknologi atau satu vendor. Sistem yang memiliki kelemahan dan dapat memberikan akses strategis menjadi target potensial dalam rangkaian serangan.
Daftar Teknologi yang Ditargetkan Semakin Luas
GreyNoise juga mengonfirmasi aktivitas terhadap berbagai teknologi lain dalam kampanye yang dikaitkan dengan threat actor tersebut.
Target yang diamati mencakup:
- PAN-OS GlobalProtect
- FlowiseAI — CVE-2026-56271
- Linux Kernel Dirty Pipe — CVE-2022-0847
- Gitea — CVE-2026-60004
- Nuclio — CVE-2026-79756
- SENAITE LIMS — CVE-2026-54569
- Proxmox VE — CVE-2023-54391
Tidak semua kerentanan yang digunakan dalam aktivitas tersebut telah dimasukkan ke dalam katalog Known Exploited Vulnerabilities (KEV) milik CISA.
Hal ini menjadi pengingat bahwa organisasi tidak seharusnya menjadikan keberadaan sebuah CVE di katalog KEV sebagai satu-satunya dasar untuk menentukan prioritas patch.
Kerentanan yang belum tercantum dalam KEV tetap dapat digunakan oleh pelaku jika tersedia exploit dan sistem yang rentan dapat diakses.
Serangan Juga Menargetkan Organisasi Pemerintah Rusia
GreyNoise menemukan bahwa threat actor yang sama juga berhasil membobol sebuah organisasi pemerintah Rusia di wilayah Ukraina yang diduduki.
Para peneliti menggambarkan insiden tersebut sebagai “red-on-red” compromise, yaitu ketika aktor yang beroperasi dalam konteks geopolitik tertentu justru menyerang organisasi dari pihak yang secara umum dianggap berada pada sisi yang sama.
Temuan tersebut menunjukkan bahwa kampanye tidak semata-mata terbatas pada target dari negara-negara Barat atau organisasi tertentu berdasarkan lokasi geografis.
Indikator Kompromi Telah Dibagikan
GreyNoise telah menyediakan sejumlah indicators of compromise (IoC) yang berkaitan dengan aktivitas tersebut.
IoC tersebut mencakup hash backdoor serta informasi mengenai infrastruktur command-and-control (C2) yang digunakan dalam kampanye.
Bagi organisasi yang menggunakan teknologi yang menjadi target, IoC dapat digunakan sebagai bagian dari proses threat hunting untuk mencari indikasi kompromi yang mungkin sudah terjadi.
Selain pemeriksaan terhadap endpoint, administrator juga perlu memeriksa log pada WordPress, perangkat jaringan, firewall, VPN, database, serta server internal yang memiliki hubungan dengan sistem yang dieksploitasi.
Patch Tidak Cukup Jika Sistem Sudah Dikompromikan
Kampanye ini memperlihatkan pola serangan yang dimulai dari kerentanan pada sistem yang dapat diakses, kemudian berkembang melalui reconnaissance, credential theft, privilege escalation, akses database, dan pencurian data.
Karena itu, organisasi yang menemukan bahwa WordPress, switch, firewall, atau sistem lain telah dieksploitasi tidak cukup hanya memasang patch.
Administrator perlu melakukan pemeriksaan forensik untuk memastikan tidak ada backdoor, akun administrator baru, kredensial yang dicuri, scheduled task mencurigakan, maupun koneksi C2 yang masih aktif.
Kredensial yang mungkin telah terekspos juga perlu dirotasi, terutama jika digunakan pada lebih dari satu sistem.
GreyNoise menyebut aktivitas ini sebagai contoh bagaimana berbagai kerentanan dari teknologi yang berbeda dapat digunakan dalam satu rangkaian serangan untuk mencapai tujuan yang sama, yaitu memperoleh akses lebih luas dan mencuri data bernilai tinggi.
Sumber: GreyNoise








