Den Einstieg in viele Netzwerke verschafften sich die Angreifer laut GreyNoise über die als wp2shell bezeichneten Schwachstellen CVE-2026-63030 und CVE-2026-60137 im WordPress-Core. Damit kompromittierten sie mindestens 49 Organisationen in 29 Ländern. Öffentliche Exploits für wp2shell wurden Mitte Juli verfügbar, wenige Tage später setzte die aktive Ausnutzung ein – etwa zum selben Zeitpunkt begann auch die von GreyNoise beobachtete Kampagne, die gezielt lohnende Ziele ansteuerte.

Viele Opfer stammen aus dem Kleinunternehmens- und Behördenumfeld. Heraus sticht ein Vorfall bei einer westlichen Regierungsorganisation: Dort kam ein angepasster wp2shell-Exploit zum Einsatz, gefolgt von einer umfangreichen Erkundung des Windows-Systems und seiner Schutzmechanismen. Der Angreifer prüfte Microsoft Defender, AMSI, laufende Dienste, offene Ports, lokale Konten, Anwendungsbeschränkungen und die Datenbankkonfiguration.

Innerhalb von 36 Minuten probierte der Akteur nach Angaben von GreyNoise 17 Skripte durch – um AMSI zu umgehen, Rechte über Token-Impersonation oder Token-Diebstahl auszuweiten, ein lokales Administratorkonto anzulegen und Registry-Daten auszulesen. Nachdem er Zugangsdaten für eine SQL-Backend-Datenbank gefunden hatte, nutzte er diese in einem Password-Spraying-Angriff und erhielt Zugriff auf einen internen SQL-Server. Von dort entwendete er mindestens 18.566 Datensätze, die den Forschern zufolge Konten, Passwörter im Klartext sowie personenbezogene Daten mit Bezug zu Regierungs- und Strafverfolgungsbehörden enthielten.

Anzeige

Derselbe Angreifer drang auch in eine russische staatliche Organisation im besetzten Teil der Ukraine ein – von den Forschern als Kompromittierung „rot gegen rot“ beschrieben.

Am 17. August begann der Akteur zusätzlich mit der Ausnutzung einer als hoch eingestuften Schwachstelle (CVE-2026-7273) in ZyXEL GS1900 Smart Managed Switches. Dabei kompromittierte er 996 Geräte in 48 Ländern und zog Gerätekonfigurationen, Netzwerkinformationen und gehashte Root-Zugangsdaten ab.

Darüber hinaus versuchten die Angreifer, die Ubiquiti-UniFi-OS-Schwachstellen CVE-2026-34908, CVE-2026-34909 und CVE-2026-34910 zu verketten, um Codeausführung mit Root-Rechten aus der Ferne zu erreichen. Die CISA führt diese drei Lücken seit Ende Juni 2026 als aktiv ausgenutzt.

GreyNoise bestätigte zudem Angriffe auf PAN-OS GlobalProtect, FlowiseAI (CVE-2026-56271), die Dirty-Pipe-Lücke im Linux-Kernel (CVE-2022-0847), Gitea (CVE-2026-60004), Nuclio (CVE-2026-79756), SENAITE LIMS (CVE-2026-54569) und Proxmox VE (CVE-2023-54391). Zu der beobachteten Aktivität hat das Unternehmen einen Satz an Kompromittierungsindikatoren veröffentlicht, darunter Hashes von Backdoors und Angaben zur Command-and-Control-Infrastruktur.