đ Contexte
PubliĂ© le 21 septembre 2026 par GreyNoise (Andrew Thompson, Mark Mager), ce rapport documente l’activitĂ© d’un acteur malveillant cybernĂ©tique (MCA) suivi depuis juin 2026 via le Global Observation Grid (GOG) de GreyNoise. L’acteur est suspectĂ© d’ĂȘtre sinophone, opĂ©rant en UTC+8, et est reliĂ© au groupe “Red Heron” prĂ©cĂ©demment rapportĂ© par Acronis, sur la base d’un domaine C2 commun, d’une famille de malware partagĂ©e et de TTPs similaires.
đŻ Campagne d’exploitation multi-vecteurs
L’acteur a ciblĂ© une large gamme de technologies entre juin et septembre 2026 :
- 2026-06-11 : PAN-OS GlobalProtect
- 2026-06-12 : Ubiquiti UniFi OS (CVE-2026-34908, CVE-2026-34909, CVE-2026-34910)
- 2026-07-13 : FlowiseAI (CVE-2026-56271)
- 2026-07-20 : WordPress (CVE-2026-63030, CVE-2026-60137)
- 2026-07-23 : Linux Kernel (CVE-2022-0847)
- 2026-07-30 : Gitea (CVE-2026-60004)
- 2026-08-13 : Nuclio (CVE-2026-79756)
- 2026-08-17 : ZyXEL GS1900 (CVE-2026-7273) â premiĂšre exploitation publique documentĂ©e
- 2026-08-27 : SENAITE LIMS (CVE-2026-54569)
- 2026-09-03 : Proxmox VE (CVE-2023-54391)
đïž Intrusion WordPress et vol de donnĂ©es gouvernementales
Ă partir du 20 juillet 2026, l’acteur a exploitĂ© la chaĂźne wp2shell (CVE-2026-63030 + CVE-2026-60137) contre 49 organisations dans 29 pays. L’intrusion la plus grave a visĂ© une organisation gouvernementale occidentale :
- DĂ©ploiement d’un webshell personnalisĂ© (kapibala_plugin/kapibala_index.php)
- Dump de la table utilisateurs WordPress â 13 comptes administrateurs volĂ©s
- CrĂ©ation d’un compte masquĂ© avec date antidatĂ©e Ă 2025
- Upload d’un plugin de collecte d’informations personnalisĂ©
- Reconnaissance systĂšme via PowerShell (AMSI, Defender, .NET, services)
- Tentatives de bypass AMSI, escalade de privilĂšges via Token Impersonation (GodPotato, PrintSpoofer)
- Recherche de credentials en clair dans les fichiers de configuration
- Password spraying via SMB sur serveur SQL interne (192.168.200.22)
- Extraction de 18 566 enregistrements incluant comptes, mots de passe en clair et PII liĂ©s Ă des agences gouvernementales et forces de l’ordre
- Staging des données dans une archive ZIP accessible via le web, puis téléchargement
đ Exploitation ZyXEL GS1900 (CVE-2026-7273)
Le 17 aoĂ»t 2026, l’acteur a exploitĂ© une vulnĂ©rabilitĂ© prĂ©-authentification RCE sur les ZyXEL GS1900 Smart Managed Switches, ciblant les firmwares 2.10 Ă 2.90. L’exploit, obfusquĂ© avec PyArmor 6.7.5, a permis :
- L’exfiltration de configurations, credentials root (hashĂ©s) et informations rĂ©seau
- La compromission de 996 switches dans 48 pays (Italie 133, Ătats-Unis 129, TaĂŻwan 123, France 90…)
- 564 victimes utilisaient des credentials d’usine par dĂ©faut
- Utilisation de TFTP pour dĂ©ployer un script collecteur depuis l’infrastructure adversaire
đ€ Outillage et attribution
GreyNoise suspecte l’utilisation d’un LLM pour gĂ©nĂ©rer les outils personnalisĂ©s (itĂ©rations rapides, commentaires en chinois, changements superficiels entre versions). Les outils incluent des scripts Python personnalisĂ©s, des scripts PowerShell pour l’escalade de privilĂšges et le password spraying, et un backdoor livrĂ© via un serveur de staging.
đ Type d’article
Rapport d’incident et publication de recherche technique par GreyNoise, visant Ă documenter les TTPs, IoCs et l’Ă©tendue des compromissions d’un acteur actif, avec divulgation partielle (IP principale redactĂ©e pour sensibilitĂ© opĂ©rationnelle).
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Red Heron (state-sponsored) â
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1505.003 â Server Software Component: Web Shell (Persistence)
- T1078 â Valid Accounts (Defense Evasion)
- T1110.003 â Brute Force: Password Spraying (Credential Access)
- T1134 â Access Token Manipulation (Privilege Escalation)
- T1134.001 â Access Token Manipulation: Token Impersonation/Theft (Privilege Escalation)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1059.006 â Command and Scripting Interpreter: Python (Execution)
- T1560.001 â Archive Collected Data: Archive via Utility (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1005 â Data from Local System (Collection)
- T1003.002 â OS Credential Dumping: Security Account Manager (Credential Access)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1136.001 â Create Account: Local Account (Persistence)
- T1571 â Non-Standard Port (Command and Control)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1083 â File and Directory Discovery (Discovery)
- T1082 â System Information Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1049 â System Network Connections Discovery (Discovery)
- T1087.001 â Account Discovery: Local Account (Discovery)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1021.002 â Remote Services: SMB/Windows Admin Shares (Lateral Movement)
IOC
- IPv4 :
74.48.66.73â AbuseIPDB · VT · ThreatFox - IPv4 :
104.225.153.141â AbuseIPDB · VT · ThreatFox - IPv4 :
172.245.247.21â AbuseIPDB · VT · ThreatFox - Domaines :
p3.981666.xyzâ VT · URLhaus · ThreatFox - URLs :
http://74.48.66.73:9860/sshâ URLhaus - URLs :
https://www.redacted.com.tw/redacted/sshâ URLhaus - SHA256 :
0e81d80b40eaacbf6cb1e817fb1824c30a824af5cb4faca4aa9b03fd506d480fâ VT · MalwareBazaar - SHA256 :
0f6e757e82c4d91df5bd249f775b9970b59dee42cc0dfe40f879d77fc16821c6â VT · MalwareBazaar - SHA256 :
2ff2945b13a4cd0e9a65c85af29ea1539e162a516466c0de682dbf9f8a4000b1â VT · MalwareBazaar - CVEs :
CVE-2026-34908â NVD · CIRCL - CVEs :
CVE-2026-34909â NVD · CIRCL - CVEs :
CVE-2026-34910â NVD · CIRCL - CVEs :
CVE-2026-56271â NVD · CIRCL - CVEs :
CVE-2026-63030â NVD · CIRCL - CVEs :
CVE-2026-60137â NVD · CIRCL - CVEs :
CVE-2022-0847â NVD · CIRCL - CVEs :
CVE-2026-60004â NVD · CIRCL - CVEs :
CVE-2026-79756â NVD · CIRCL - CVEs :
CVE-2026-7273â NVD · CIRCL - CVEs :
CVE-2026-54569â NVD · CIRCL - CVEs :
CVE-2023-54391â NVD · CIRCL - Fichiers :
kapibala_index.php - Fichiers :
fw.php - Fichiers :
imp.ps1 - Fichiers :
smb_spray.ps1 - Fichiers :
sam.hiv - Fichiers :
test.proj - Chemins :
/wp-content/plugins/kapibala_plugin/kapibala_index.php - Chemins :
/wp-content/plugins/kapibala_plugin/fw.php - Chemins :
C:\Windows\Temp\imp.ps1 - Chemins :
C:\Windows\Temp\smb_spray.ps1 - Chemins :
C:\Windows\Temp\sam.hiv - Chemins :
C:\Windows\Temp\imp_out.txt - Chemins :
C:\Windows\Temp\smb_spray.txt - Chemins :
/tmp/info - Chemins :
/home/web/tmp/info.txt
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- kapibala_plugin (webshell) (backdoor)
- GodPotato (tool)
- PrintSpoofer (tool)
- PyArmor (tool)
- wp2shell (tool)
đą Indice de vĂ©rification factuelle : 100/100 (haute)
- â greynoise.io â source reconnue (liste interne) (20pts)
- â 49016 chars â texte complet (fulltext extrait) (15pts)
- â 36 IOCs dont des hashes (15pts)
- â 3/9 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- â 25 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Red Heron (5pts)
- â 5/5 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
IOCs confirmés externellement :
74.48.66.73(ip) â VT (4/89 dĂ©tections)104.225.153.141(ip) â VT (8/89 dĂ©tections) + ThreatFox (VShell)p3.981666.xyz(domain) â VT (3/89 dĂ©tections)