Hackers chinos explotan fallas en Zyxel y WordPress para robar datos de gobiernos
Qué pasó
Un grupo de amenazas de habla china fue identificado explotando vulnerabilidades en los switches administrados ZyXEL GS1900 y en instalaciones de WordPress para infiltrarse en sistemas gubernamentales. Según la investigación, el actor logró comprometer 996 dispositivos y extraer más de 18.500 registros almacenados en bases de datos backend.
La campaña combina el abuso de fallas conocidas en el firmware de los switches Zyxel con técnicas de explotación en sitios WordPress vulnerables, lo que sugiere un enfoque oportunista sobre infraestructura expuesta y desactualizada. El objetivo final parece ser la recolección masiva de información sensible almacenada en sistemas gubernamentales.
Aunque el reporte no detalla los CVE específicos explotados ni los países afectados, el patrón de ataque refuerza la tendencia de actores estatales chinos que priorizan dispositivos de red y CMS populares como puntos de entrada hacia redes gubernamentales.
Qué significa para empresas en LatAm
Muchas entidades gubernamentales y empresas de la región utilizan switches Zyxel y sitios WordPress sin actualizaciones regulares, lo que las convierte en blancos potenciales de campañas similares. La exposición de dispositivos de red administrables a internet, sumada a instalaciones de WordPress sin parches, representa una superficie de ataque común en organizaciones latinoamericanas del sector público y privado.
Este tipo de campañas de espionaje suelen ser silenciosas y prolongadas, por lo que la detección tardía puede significar meses de exfiltración de datos sensibles antes de ser descubierta.
Qué hacer ahora
- Inventariar todos los dispositivos Zyxel GS1900 y verificar que cuenten con el firmware más reciente.
- Restringir el acceso administrativo a switches y equipos de red solo a redes internas o VPN, nunca expuestos directamente a internet.
- Actualizar WordPress, sus plugins y temas a las últimas versiones disponibles, eliminando complementos no utilizados.
- Revisar logs de acceso y bases de datos en busca de consultas o exportaciones anómalas de registros.
- Implementar monitoreo continuo y alertas ante cambios de configuración no autorizados en dispositivos de red críticos.
Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber