Een Chinese-sprekende dreigingsgroep, aangeduid als Red Heron, combineert sinds juni kwetsbaarheden in WordPress en Zyxel-netwerkapparatuur om overheidsinstanties en bedrijven wereldwijd te beroven van gevoelige data. Onderzoekers telden 996 besmette Zyxel GS1900 Smart Managed Switches in 48 landen en meer dan 18.500 gestolen records uit backend-databases.
De groep gebruikt onder meer twee lekken in de WordPress-plugin wp2shell (CVE-2026-63030 en CVE-2026-60137) en een kwetsbaarheid in Zyxel GS1900-switches (CVE-2026-7273). Daarnaast zetten de aanvallers kwetsbaarheden in Ubiquiti UniFi OS, PAN-OS GlobalProtect, Proxmox VE, FlowiseAI, Gitea en Nuclio in, aangevuld met het bekende Linux-lek Dirty Pipe, om voet aan de grond te krijgen en zich binnen netwerken te verplaatsen.
Via de WordPress-route drong de groep door bij 49 organisaties in 29 landen, voor het merendeel kleine bedrijven. Onder de slachtoffers bevinden zich ook minstens één westerse overheidsinstelling en een Russische organisatie in bezet Oekraïne, wat wijst op een brede, opportunistische aanpak in plaats van een gerichte campagne tegen één land.
De aanvallen begonnen in juni, kort nadat de eerste kwetsbaarheden bekend werden. In juli verschenen openbare exploits, waarna de exploitatie van de Zyxel-switches in augustus op stoom kwam. Het Amerikaanse CISA heeft de kwetsbaarheden inmiddels als actief misbruikt bestempeld.
Voor Nederlandse organisaties is dit een duidelijk signaal om WordPress-plugins en netwerkapparatuur van Zyxel niet op de lange baan te schuiven. Controleer of wp2shell in gebruik is en werk deze bij, en kijk bij Zyxel GS1900-switches na of de firmware een patch heeft die CVE-2026-7273 verhelpt. Beheerinterfaces van dit soort apparatuur horen sowieso niet vanaf het publieke internet bereikbaar te zijn. Wie geen actueel zicht heeft op het patchniveau van randapparatuur, loopt het risico vroeg of laat in precies zo’n opportunistische campagne mee te gaan.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.