Fecha de emisión: 29 de septiembre de 2026
Severidad: ALTA / CRÍTICA
Tipo de amenaza: Explotación de vulnerabilidades, web shell, robo de credenciales, exfiltración de datos
Sectores objetivo: Gobierno, Tecnología
Relevancia para Panamá: Panamá figura entre los países objetivo; 2 switches ZyXEL comprometidos en el país
Fuente: GreyNoise; LevelBlue OTX (Pulse) Actor: Red Heron — presunto operador de habla china (UTC+8); cuentas “kapibala”
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. DESCRIPCIÓN
El CSIRT Panamá informa sobre una campaña de explotación sostenida atribuida a un actor vinculado a Red Heron, presuntamente de habla china y operando en la zona horaria UTC+8. Entre junio y septiembre de 2026, el adversario utilizó de forma persistente una infraestructura reducida para atacar múltiples tecnologías expuestas a Internet: WordPress, switches ZyXEL GS1900, Ubiquiti UniFi OS, FlowiseAI, Gitea, Nuclio, SENAITE LIMS, Proxmox VE y sistemas Linux.
En el incidente más grave, el atacante encadenó las vulnerabilidades CVE-2026-63030 y CVE-2026-60137 de WordPress para comprometer a una organización gubernamental occidental, desplegando un web shell, robando 13 cuentas de administrador, creando una cuenta de administrador camuflada con fecha de registro retroactiva (“kapibala2”) y exfiltrando más de 18.566 registros con cuentas, contraseñas en texto plano e información personal identificable (PII). En total, se identificaron 49 organizaciones afectadas vía WordPress en 29 países, incluidas víctimas en Colombia, Brasil y Chile.
Adicionalmente, el actor explotó CVE-2026-7273 —primer caso documentado de explotación activa— en switches ZyXEL GS1900, comprometiendo 996 equipos en 48 países (incluidos 2 en Panamá y 1 en Costa Rica) y extrayendo configuraciones y credenciales.
Vulnerabilidades explotadas
| CVE | Producto afectado | Uso observado en la campaña |
| CVE-2026-63030 | WordPress | Cadena de explotación inicial (wp2shell) → webshell; robo de >18.566 registros |
| CVE-2026-60137 | WordPress | Encadenada con CVE-2026-63030 para acceso inicial |
| CVE-2026-7273 | ZyXEL GS1900 (switches) | Exploit novedoso; 996 equipos comprometidos en 48 países (2 en Panamá) |
| CVE-2026-34908 | Ubiquiti UniFi OS | Cadena de vulnerabilidades; instalación de backdoors |
| CVE-2026-34909 | Ubiquiti UniFi OS | Cadena de vulnerabilidades |
| CVE-2026-34910 | Ubiquiti UniFi OS | Cadena de vulnerabilidades |
| CVE-2026-56271 | FlowiseAI | Intentos de explotación (13-jul-2026) |
| CVE-2026-60004 | Gitea | Explotación (30-jul-2026) |
| CVE-2026-79756 | Nuclio | Explotación (13-ago-2026) |
| CVE-2026-54569 | SENAITE LIMS | Explotación (27-ago-2026) |
| CVE-2023-54391 | Proxmox VE | Explotación (03-sep-2026) |
| CVE-2022-0847 | Kernel Linux (“Dirty Pipe”) | Escalada de privilegios local (23-jul-2026) |
Cadena de ataque observada (intrusión WordPress, 22-jul-2026)
- Explotación de WordPress e instalación de web shell (wp2shell).
- Volcado de base de datos y robo de cuentas de administrador; creación de cuenta admin camuflada con fecha retroactiva.
- Carga de plugin de enumeración; reconocimiento con PowerShell, intentos de bypass de AMSI y escalada de privilegios (Token Impersonation, variantes de PrintSpoofer/GodPotato).
- Recolección de credenciales desde archivos de configuración y acceso a la base de datos SQL.
- Preparación de datos en archivo ZIP en directorio web accesible, extracción masiva SQL y descarga.
- Password spraying con herramientas propias y movimiento lateral en la red interna.
El reporte señala indicios de código generado con modelos de lenguaje (LLM), comentarios en chino en las herramientas y un exploit para ZyXEL ofuscado con PyArmor.
II. IMPACTO
- Confidencialidad: robo masivo de registros con credenciales en texto plano y PII de ciudadanos y funcionarios.
- Integridad: control total de sitios WordPress (web shell, cuentas administrativas ilegítimas) y de switches de red, con posibilidad de alterar configuraciones.
- Compromiso extendido: las credenciales robadas habilitan password spraying, movimiento lateral y compromiso de sistemas internos (SMB, SQL, controladores de dominio).
- Persistencia en red: los switches ZyXEL y dispositivos UniFi comprometidos pueden servir como punto de persistencia y pivote dentro de redes institucionales.
- Riesgo para Panamá: las instituciones del Estado panameño con portales WordPress o equipos ZyXEL/UniFi expuestos se encuentran dentro del perfil de objetivos de esta campaña.
III. RECOMENDACIONES
Acciones inmediatas
- Actualizar WordPress (núcleo, temas y plugins) a las versiones que corrigen CVE-2026-63030 y CVE-2026-60137, y aplicar los parches de los fabricantes para ZyXEL GS1900 (CVE-2026-7273), UniFi OS, Gitea, Nuclio, FlowiseAI, SENAITE LIMS, Proxmox VE y el kernel Linux.
- Restringir el acceso a interfaces de administración (wp-admin, gestión web de switches, UniFi, Proxmox) a redes internas o VPN; no exponerlas a Internet.
- Bloquear en firewall, proxy, DNS y EDR los indicadores de compromiso listados en este aviso.
Búsqueda de compromiso (threat hunting)
- Revisar cuentas de administrador de WordPress en busca de usuarios desconocidos, en particular “kapibala”/”kapibala2” o cuentas con fechas de registro inconsistentes.
- Buscar web shells, plugins no autorizados y archivos ZIP recientes en directorios web; revisar logs de acceso por conexiones desde las IP indicadas.
- Auditar la configuración y cuentas de switches ZyXEL GS1900 y equipos UniFi; verificar firmware y conexiones salientes hacia *.981666.xyz o al puerto 6379 (Redis).
- Detectar ejecución anómala de PowerShell desde procesos del servidor web, intentos de bypass de AMSI/UAC, acceso a LSASS/SAM y patrones de password spraying.
Si se confirma compromiso
- Aislar los sistemas afectados, preservar evidencia (logs, imágenes de disco) y notificar al CSIRT Panamá.
- Rotar todas las credenciales expuestas: cuentas WordPress, base de datos, cuentas de dominio y credenciales de dispositivos de red.
- Eliminar el almacenamiento de contraseñas en texto plano; implementar hashing robusto y autenticación multifactor (MFA) para accesos administrativos.
Indicadores de Compromiso (IoC)
| Tipo | Indicador (defanged) | Rol |
| IPv4 | 104[.]225[.]153[.]141 | Servidor C2 |
| IPv4 | 172[.]245[.]247[.]21 | Servidor de explotación |
| IPv4 | 74[.]48[.]66[.]73 (puerto 9860) | Staging de backdoors UniFi |
| Dominio | *[.]981666[.]xyz | Dominio C2 |
| Hostname | p3[.]981666[.]xyz (puerto 6379) | Canal C2 sobre Redis |
| SHA-256 | 0e81d80b40eaacbf6cb1e817fb1824c30a824af5cb4faca4aa9b03fd506d480f | Herramienta maliciosa |
| SHA-256 | 0f6e757e82c4d91df5bd249f775b9970b59dee42cc0dfe40f879d77fc16821c6 | Herramienta maliciosa |
| SHA-256 | 2ff2945b13a4cd0e9a65c85af29ea1539e162a516466c0de682dbf9f8a4000b1 | Herramienta maliciosa |
| Cuenta | kapibala / kapibala2 | Cuentas admin WordPress creadas por el atacante |
Los indicadores se presentan en formato defanged. Validar antes de aplicar bloqueos en producción.
Técnicas MITRE ATT&CK
| ID | Técnica |
| T1190 | Explotación de aplicación expuesta a Internet |
| T1505.003 | Web shell |
| T1136.001 / T1078 | Creación de cuenta local / Cuentas válidas |
| T1059.001 | PowerShell |
| T1548.002 | Bypass de UAC |
| T1552.001 / T1555 | Credenciales en archivos / almacenes de contraseñas |
| T1003.001 / T1003.002 | Volcado de LSASS / SAM |
| T1110.003 | Password spraying |
| T1021.002 | Recursos compartidos SMB/Admin |
| T1082 / T1083 / T1087.001 / T1033 | Descubrimiento de sistema, archivos, cuentas y usuario |
| T1005 / T1560.001 | Recolección de datos locales / compresión con utilidad |
| T1105 | Transferencia de herramientas |
| T1567.002 | Exfiltración a almacenamiento en la nube |
IV. REFERENCIAS
- GreyNoise — Open Season on Kapibala: Attacker Steals Government Records Through WordPress Exploitation: https://www.greynoise.io/blog/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation
- LevelBlue OTX Pulse: https://otx.alienvault.com/pulse/6ab2691621023818faaf620e/
- MITRE ATT&CK: https://attack.mitre.org/
CSIRT Panamá — Dirección Nacional de Ciberseguridad, AIG
Para reportar incidentes o solicitar información: incidentes@cert.pa | https://cert.pa
Este aviso se distribuye bajo TLP:CLEAR y puede compartirse sin restricción. La información se basa en fuentes públicas a la fecha de publicación.