脅威インテリジェンス企業のGreyNoiseは、中国の脅威アクターが機密情報の窃取を目的に、脆弱性を抱えたZyXEL GS1900シリーズスイッチを世界各地で標的にしていると警告しました。
CVE-2026-7273として追跡されているこの脆弱性(CVSSスコア8.8)は、スタックベースのバッファオーバーフローで、細工したHTTPリクエストを送るだけで認証なしにOSコマンドを実行できるというものです。
ZyXELは6月、GS1900シリーズの10モデルを対象にこの不具合を修正するセキュリティアップデートを公開していました。GreyNoiseは月曜日、8月にこの脆弱性が中国のハッキンググループによって悪用され、48カ国のZyXEL製デバイスが攻撃対象になっていたと警告しました。
この脅威アクターは、高度に難読化されたPythonスクリプトを使用し、996台の脆弱なデバイスからハッシュ化されたrootクレデンシャルや設定情報、ネットワーク情報といった機密データを窃取していました。
GreyNoiseは「このスクリプトはGS1900-24のファームウェアバージョン2.10~2.90を明示的にターゲットとしているが、libcのベースアドレスやグローバルオフセットなど、脆弱性の影響範囲にある他のファームウェアを標的にするためのコマンドラインオプションも用意されている」と説明しています。
ハッカーはハッシュ化されたクレデンシャルを窃取していましたが、侵害されたデバイスのうち564台は工場出荷時のデフォルトクレデンシャルのままだったため、今後の攻撃につながる余地が残されています。
米サイバーセキュリティ機関CISAは月曜日、CVE-2026-7273を既知の悪用された脆弱性(KEV)カタログに追加し、BOD 26-04の規定に基づき、連邦政府機関に対して3日以内のパッチ適用を求めました。
同じ脅威アクターは7月にも、Ubiquiti製品の複数の脆弱性を連鎖させてリモートコード実行(RCE)に至る手口や、WordPressのインストール環境を狙う手口を用いて、中小企業や政府機関を攻撃しているのが確認されています。
GreyNoiseは「最も悪質だった事例は、ある西側政府機関を標的にしたもので、バックエンドデータベースから18,000件を超える機密記録が盗まれた」と述べています。
同社は、この脅威アクターが、Acronisが世界中の数百のシステムを標的にした攻撃でGiteaの脆弱性を悪用しているのを観測したRed Heronというハッキンググループと同一、あるいは密接に関連していると見ています。
翻訳元: https://www.securityweek.com/recent-zyxel-switch-vulnerability-exploited-by-chinese-hackers/