Die von GreyNoise beschriebene Kampagne zielt auf ZyXEL-Switches der GS1900-Serie. Die dort ausgenutzte Schwachstelle CVE-2026-7273 ist ein Stack-basierter Pufferüberlauf, der ohne Anmeldung über manipulierte HTTP-Anfragen die Ausführung von Betriebssystembefehlen erlaubt. Der CVSS-Wert liegt bei 8.8. ZyXEL hatte im Juni Patches für zehn betroffene GS1900-Modelle ausgeliefert.
Trotz verfügbarer Updates konnte die chinesische Gruppe laut GreyNoise im August Geräte in 48 Ländern angreifen. Das eingesetzte Werkzeug war ein stark verschleiertes Python-Skript, das gehashte Root-Zugangsdaten, Konfigurationsdaten und Netzwerkinformationen von insgesamt 996 verwundbaren Switches auslas.
Das Skript ist dabei nicht auf eine einzige Gerätevariante beschränkt. „Das Skript zielt explizit auf die Firmware-Versionen 2.10 bis 2.90 des GS1900-24, bietet aber Kommandozeilenoptionen – etwa für die libc-Basisadresse und globale Offsets –, um weitere von der Schwachstelle betroffene Firmware anzugreifen“, erklärt GreyNoise.
Zusätzlich zu den abgezogenen Passwort-Hashes fanden die Analysten einen weiteren Risikofaktor: Bei 564 der kompromittierten Geräte waren die werkseitigen Standardzugangsdaten unverändert in Gebrauch – eine offene Tür für künftige Zugriffe.
Die CISA reagierte und trug CVE-2026-7273 am Montag in ihren KEV-Katalog ein. US-Bundesbehörden müssen die Lücke nach der Vorgabe BOD 26-04 innerhalb von drei Tagen schließen.
Die Aktivität des Akteurs reicht laut GreyNoise über ZyXEL-Hardware hinaus. Beobachtet wurde derselbe Angreifer mit einer Verkettung von Ubiquiti-Schwachstellen, die zur Codeausführung aus der Ferne führte, sowie im Juli mit Angriffen auf WordPress-Installationen. Ziele waren dabei kleine Unternehmen und staatliche Stellen.
„Der gravierendste Datendiebstahl richtete sich gegen eine identifizierte westliche Regierungsorganisation; dabei wurden mehr als 18.000 sensible Datensätze aus deren Backend-Datenbank entwendet“, so GreyNoise.
Das Unternehmen hält den Akteur für identisch mit der Gruppe Red Heron oder für eng mit ihr verbunden. Red Heron war zuvor von Acronis beobachtet worden, als die Gruppe eine Gitea-Schwachstelle ausnutzte und damit weltweit hunderte Systeme angriff.
