Temsili sunucu odası / ağ altyapısı görüntüsü — editoryal stok fotoğraf; saldırı ekranı veya ihlal kanıtı değildir

GreyNoise, 21 Eylül 2026 tarihli «Open Season on Kapibala» yazısında Global Observation Grid üzerinden izlediği tek bir kötü niyetli siber aktörü anlattı. Araştırmaya göre aktör Çince konuşuyor olabilir ve UTC+8 saat diliminde çalışıyor olabilir; Acronis’in daha önce bildirdiği Red Heron kümesiyle aynı veya ilişkili C2 alanı, zararlı ailesi ve Gitea sömürüsü üzerinden bağlanıyor. The BleepingComputer 22 Eylül’de aynı bulguyu aktardı.

GreyNoise’a göre aktör yaklaşık 20 Temmuz 2026’dan itibaren WordPress’teki wp2shell zincirini (CVE-2026-63030 ve CVE-2026-60137) kullandı. En az 49 kuruluş, 29 ülkede etkilendi; hedefler ağırlıkla KOBİ ve kamu. Bir Batılı devlet kurumunun arka uç veritabanından en az 18.566 kayıt alındı; kayıtlar hesaplar, düz metin parolalar ve kişisel tanımlayıcı bilgiler içeriyordu. Saldırgan webshell ve «kapibala» adlı özel eklentiyle keşif yaptı; GreyNoise araç kodundaki Çince yorumlar ve hızlı yinelemeler nedeniyle büyük dil modeliyle üretildiğinden şüpheleniyor.

Aynı aktör 17 Ağustos 2026’dan itibaren ZyXEL GS1900 akıllı yönetimli anahtarlarda CVE-2026-7273’ü kullandı. GreyNoise, yayım anında bunun bu açığın kamuya açık ilk vahşi kullanım örneği olduğunu ve CISA KEV kataloğunda henüz yer almadığını yazdı. 48 ülkede 996 anahtardan yapılandırma, ağ bilgisi ve kök düzeyinde hash’lenmiş kimlik bilgileri alındı; 564 cihazda fabrika varsayılan kimlik bilgileri vardı. BleepingComputer’a göre CISA sonradan CVE-2026-7273’ü KEV’e ekleyip federal kurumlara yama süresi verdi.

GreyNoise ayrıca UniFi OS, FlowiseAI, Gitea, Nuclio, SENAITE LIMS ve Proxmox VE gibi başka teknolojilere yönelik tarama ve denemeleri zaman çizelgesinde listeliyor. PoC veya sömürü adımları bu haberde yok.

Kapak temsili bir sunucu odası görüntüsüdür; saldırı ekranı veya ihlal kanıtı değildir.

Kaynaklar

Sık sorulan sorular

Kapibala nedir?

GreyNoise’un izlediği aktörün WordPress webshell/eklenti tarafında kullandığı isim; kamuoyunda resmi bir devlet atfı bu kaynaklarda yok.

Kaç kayıt ve cihaz etkilendi?

GreyNoise bir Batılı devlet kurumunda en az 18.566 kayıt ve 48 ülkede 996 ZyXEL GS1900 anahtarı bildiriyor.