🔍 Contexte

PubliĂ© le 21 septembre 2026 par GreyNoise (Andrew Thompson, Mark Mager), ce rapport documente l’activitĂ© d’un acteur malveillant cybernĂ©tique (MCA) suivi depuis juin 2026 via le Global Observation Grid (GOG) de GreyNoise. L’acteur est suspectĂ© d’ĂȘtre sinophone, opĂ©rant en UTC+8, et est reliĂ© au groupe “Red Heron” prĂ©cĂ©demment rapportĂ© par Acronis, sur la base d’un domaine C2 commun, d’une famille de malware partagĂ©e et de TTPs similaires.

🎯 Campagne d’exploitation multi-vecteurs

L’acteur a ciblĂ© une large gamme de technologies entre juin et septembre 2026 :

  • 2026-06-11 : PAN-OS GlobalProtect
  • 2026-06-12 : Ubiquiti UniFi OS (CVE-2026-34908, CVE-2026-34909, CVE-2026-34910)
  • 2026-07-13 : FlowiseAI (CVE-2026-56271)
  • 2026-07-20 : WordPress (CVE-2026-63030, CVE-2026-60137)
  • 2026-07-23 : Linux Kernel (CVE-2022-0847)
  • 2026-07-30 : Gitea (CVE-2026-60004)
  • 2026-08-13 : Nuclio (CVE-2026-79756)
  • 2026-08-17 : ZyXEL GS1900 (CVE-2026-7273) — premiĂšre exploitation publique documentĂ©e
  • 2026-08-27 : SENAITE LIMS (CVE-2026-54569)
  • 2026-09-03 : Proxmox VE (CVE-2023-54391)

đŸ›ïž Intrusion WordPress et vol de donnĂ©es gouvernementales

À partir du 20 juillet 2026, l’acteur a exploitĂ© la chaĂźne wp2shell (CVE-2026-63030 + CVE-2026-60137) contre 49 organisations dans 29 pays. L’intrusion la plus grave a visĂ© une organisation gouvernementale occidentale :

  1. DĂ©ploiement d’un webshell personnalisĂ© (kapibala_plugin/kapibala_index.php)
  2. Dump de la table utilisateurs WordPress — 13 comptes administrateurs volĂ©s
  3. CrĂ©ation d’un compte masquĂ© avec date antidatĂ©e Ă  2025
  4. Upload d’un plugin de collecte d’informations personnalisĂ©
  5. Reconnaissance systĂšme via PowerShell (AMSI, Defender, .NET, services)
  6. Tentatives de bypass AMSI, escalade de privilĂšges via Token Impersonation (GodPotato, PrintSpoofer)
  7. Recherche de credentials en clair dans les fichiers de configuration
  8. Password spraying via SMB sur serveur SQL interne (192.168.200.22)
  9. Extraction de 18 566 enregistrements incluant comptes, mots de passe en clair et PII liĂ©s Ă  des agences gouvernementales et forces de l’ordre
  10. Staging des données dans une archive ZIP accessible via le web, puis téléchargement

🔌 Exploitation ZyXEL GS1900 (CVE-2026-7273)

Le 17 aoĂ»t 2026, l’acteur a exploitĂ© une vulnĂ©rabilitĂ© prĂ©-authentification RCE sur les ZyXEL GS1900 Smart Managed Switches, ciblant les firmwares 2.10 Ă  2.90. L’exploit, obfusquĂ© avec PyArmor 6.7.5, a permis :

  • L’exfiltration de configurations, credentials root (hashĂ©s) et informations rĂ©seau
  • La compromission de 996 switches dans 48 pays (Italie 133, États-Unis 129, TaĂŻwan 123, France 90…)
  • 564 victimes utilisaient des credentials d’usine par dĂ©faut
  • Utilisation de TFTP pour dĂ©ployer un script collecteur depuis l’infrastructure adversaire

đŸ€– Outillage et attribution

GreyNoise suspecte l’utilisation d’un LLM pour gĂ©nĂ©rer les outils personnalisĂ©s (itĂ©rations rapides, commentaires en chinois, changements superficiels entre versions). Les outils incluent des scripts Python personnalisĂ©s, des scripts PowerShell pour l’escalade de privilĂšges et le password spraying, et un backdoor livrĂ© via un serveur de staging.

📄 Type d’article

Rapport d’incident et publication de recherche technique par GreyNoise, visant Ă  documenter les TTPs, IoCs et l’Ă©tendue des compromissions d’un acteur actif, avec divulgation partielle (IP principale redactĂ©e pour sensibilitĂ© opĂ©rationnelle).

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • Red Heron (state-sponsored) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1110.003 — Brute Force: Password Spraying (Credential Access)
  • T1134 — Access Token Manipulation (Privilege Escalation)
  • T1134.001 — Access Token Manipulation: Token Impersonation/Theft (Privilege Escalation)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1560.001 — Archive Collected Data: Archive via Utility (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1005 — Data from Local System (Collection)
  • T1003.002 — OS Credential Dumping: Security Account Manager (Credential Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1136.001 — Create Account: Local Account (Persistence)
  • T1571 — Non-Standard Port (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1083 — File and Directory Discovery (Discovery)
  • T1082 — System Information Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1049 — System Network Connections Discovery (Discovery)
  • T1087.001 — Account Discovery: Local Account (Discovery)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)

IOC

  • IPv4 : 74.48.66.73 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 104.225.153.141 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 172.245.247.21 — AbuseIPDB · VT · ThreatFox
  • Domaines : p3.981666.xyz — VT · URLhaus · ThreatFox
  • URLs : http://74.48.66.73:9860/ssh — URLhaus
  • URLs : https://www.redacted.com.tw/redacted/ssh — URLhaus
  • SHA256 : 0e81d80b40eaacbf6cb1e817fb1824c30a824af5cb4faca4aa9b03fd506d480f — VT · MalwareBazaar
  • SHA256 : 0f6e757e82c4d91df5bd249f775b9970b59dee42cc0dfe40f879d77fc16821c6 — VT · MalwareBazaar
  • SHA256 : 2ff2945b13a4cd0e9a65c85af29ea1539e162a516466c0de682dbf9f8a4000b1 — VT · MalwareBazaar
  • CVEs : CVE-2026-34908 — NVD · CIRCL
  • CVEs : CVE-2026-34909 — NVD · CIRCL
  • CVEs : CVE-2026-34910 — NVD · CIRCL
  • CVEs : CVE-2026-56271 — NVD · CIRCL
  • CVEs : CVE-2026-63030 — NVD · CIRCL
  • CVEs : CVE-2026-60137 — NVD · CIRCL
  • CVEs : CVE-2022-0847 — NVD · CIRCL
  • CVEs : CVE-2026-60004 — NVD · CIRCL
  • CVEs : CVE-2026-79756 — NVD · CIRCL
  • CVEs : CVE-2026-7273 — NVD · CIRCL
  • CVEs : CVE-2026-54569 — NVD · CIRCL
  • CVEs : CVE-2023-54391 — NVD · CIRCL
  • Fichiers : kapibala_index.php
  • Fichiers : fw.php
  • Fichiers : imp.ps1
  • Fichiers : smb_spray.ps1
  • Fichiers : sam.hiv
  • Fichiers : test.proj
  • Chemins : /wp-content/plugins/kapibala_plugin/kapibala_index.php
  • Chemins : /wp-content/plugins/kapibala_plugin/fw.php
  • Chemins : C:\Windows\Temp\imp.ps1
  • Chemins : C:\Windows\Temp\smb_spray.ps1
  • Chemins : C:\Windows\Temp\sam.hiv
  • Chemins : C:\Windows\Temp\imp_out.txt
  • Chemins : C:\Windows\Temp\smb_spray.txt
  • Chemins : /tmp/info
  • Chemins : /home/web/tmp/info.txt

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • kapibala_plugin (webshell) (backdoor)
  • GodPotato (tool)
  • PrintSpoofer (tool)
  • PyArmor (tool)
  • wp2shell (tool)

🟱 Indice de vĂ©rification factuelle : 100/100 (haute)

  • ✅ greynoise.io — source reconnue (liste interne) (20pts)
  • ✅ 49016 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 36 IOCs dont des hashes (15pts)
  • ✅ 3/9 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 25 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Red Heron (5pts)
  • ✅ 5/5 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 74.48.66.73 (ip) → VT (4/89 dĂ©tections)
  • 104.225.153.141 (ip) → VT (8/89 dĂ©tections) + ThreatFox (VShell)
  • p3.981666.xyz (domain) → VT (3/89 dĂ©tections)

🔗 Source originale : https://www.greynoise.io/blog/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation#:~:text=GreyNoise%20discovered%20the%20MCA%20targeted%20ZyXEL%20GS1900%20Smart%20Managed%20Switches%20globally