CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

Campaña “Kapibala” (Red Heron): explotación de WordPress, switches ZyXEL GS1900 y plataformas empresariales con robo de datos gubernamentales

Fecha de emisión: 29 de septiembre de 2026
Severidad: ALTA / CRÍTICA
Tipo de amenaza: Explotación de vulnerabilidades, web shell, robo de credenciales, exfiltración de datos
Sectores objetivo: Gobierno, Tecnología
Relevancia para Panamá: Panamá figura entre los países objetivo; 2 switches ZyXEL comprometidos en el país
Fuente: GreyNoise; LevelBlue OTX (Pulse) Actor: Red Heron — presunto operador de habla china (UTC+8); cuentas “kapibala”
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. DESCRIPCIÓN

El CSIRT Panamá informa sobre una campaña de explotación sostenida atribuida a un actor vinculado a Red Heron, presuntamente de habla china y operando en la zona horaria UTC+8. Entre junio y septiembre de 2026, el adversario utilizó de forma persistente una infraestructura reducida para atacar múltiples tecnologías expuestas a Internet: WordPress, switches ZyXEL GS1900, Ubiquiti UniFi OS, FlowiseAI, Gitea, Nuclio, SENAITE LIMS, Proxmox VE y sistemas Linux.

En el incidente más grave, el atacante encadenó las vulnerabilidades CVE-2026-63030 y CVE-2026-60137 de WordPress para comprometer a una organización gubernamental occidental, desplegando un web shell, robando 13 cuentas de administrador, creando una cuenta de administrador camuflada con fecha de registro retroactiva (“kapibala2”) y exfiltrando más de 18.566 registros con cuentas, contraseñas en texto plano e información personal identificable (PII). En total, se identificaron 49 organizaciones afectadas vía WordPress en 29 países, incluidas víctimas en Colombia, Brasil y Chile.

Adicionalmente, el actor explotó CVE-2026-7273 —primer caso documentado de explotación activa— en switches ZyXEL GS1900, comprometiendo 996 equipos en 48 países (incluidos 2 en Panamá y 1 en Costa Rica) y extrayendo configuraciones y credenciales.

Vulnerabilidades explotadas

CVEProducto afectadoUso observado en la campaña
CVE-2026-63030WordPressCadena de explotación inicial (wp2shell) → webshell; robo de >18.566 registros
CVE-2026-60137WordPressEncadenada con CVE-2026-63030 para acceso inicial
CVE-2026-7273ZyXEL GS1900 (switches)Exploit novedoso; 996 equipos comprometidos en 48 países (2 en Panamá)
CVE-2026-34908Ubiquiti UniFi OSCadena de vulnerabilidades; instalación de backdoors
CVE-2026-34909Ubiquiti UniFi OSCadena de vulnerabilidades
CVE-2026-34910Ubiquiti UniFi OSCadena de vulnerabilidades
CVE-2026-56271FlowiseAIIntentos de explotación (13-jul-2026)
CVE-2026-60004GiteaExplotación (30-jul-2026)
CVE-2026-79756NuclioExplotación (13-ago-2026)
CVE-2026-54569SENAITE LIMSExplotación (27-ago-2026)
CVE-2023-54391Proxmox VEExplotación (03-sep-2026)
CVE-2022-0847Kernel Linux (“Dirty Pipe”)Escalada de privilegios local (23-jul-2026)

Cadena de ataque observada (intrusión WordPress, 22-jul-2026)

  • Explotación de WordPress e instalación de web shell (wp2shell).
  • Volcado de base de datos y robo de cuentas de administrador; creación de cuenta admin camuflada con fecha retroactiva.
  • Carga de plugin de enumeración; reconocimiento con PowerShell, intentos de bypass de AMSI y escalada de privilegios (Token Impersonation, variantes de PrintSpoofer/GodPotato).
  • Recolección de credenciales desde archivos de configuración y acceso a la base de datos SQL.
  • Preparación de datos en archivo ZIP en directorio web accesible, extracción masiva SQL y descarga.
  • Password spraying con herramientas propias y movimiento lateral en la red interna.

El reporte señala indicios de código generado con modelos de lenguaje (LLM), comentarios en chino en las herramientas y un exploit para ZyXEL ofuscado con PyArmor.

II. IMPACTO

  • Confidencialidad: robo masivo de registros con credenciales en texto plano y PII de ciudadanos y funcionarios.
  • Integridad: control total de sitios WordPress (web shell, cuentas administrativas ilegítimas) y de switches de red, con posibilidad de alterar configuraciones.
  • Compromiso extendido: las credenciales robadas habilitan password spraying, movimiento lateral y compromiso de sistemas internos (SMB, SQL, controladores de dominio).
  • Persistencia en red: los switches ZyXEL y dispositivos UniFi comprometidos pueden servir como punto de persistencia y pivote dentro de redes institucionales.
  • Riesgo para Panamá: las instituciones del Estado panameño con portales WordPress o equipos ZyXEL/UniFi expuestos se encuentran dentro del perfil de objetivos de esta campaña.

III. RECOMENDACIONES

Acciones inmediatas

  • Actualizar WordPress (núcleo, temas y plugins) a las versiones que corrigen CVE-2026-63030 y CVE-2026-60137, y aplicar los parches de los fabricantes para ZyXEL GS1900 (CVE-2026-7273), UniFi OS, Gitea, Nuclio, FlowiseAI, SENAITE LIMS, Proxmox VE y el kernel Linux.
  • Restringir el acceso a interfaces de administración (wp-admin, gestión web de switches, UniFi, Proxmox) a redes internas o VPN; no exponerlas a Internet.
  • Bloquear en firewall, proxy, DNS y EDR los indicadores de compromiso listados en este aviso.

Búsqueda de compromiso (threat hunting)

  • Revisar cuentas de administrador de WordPress en busca de usuarios desconocidos, en particular “kapibala”/”kapibala2” o cuentas con fechas de registro inconsistentes.
  • Buscar web shells, plugins no autorizados y archivos ZIP recientes en directorios web; revisar logs de acceso por conexiones desde las IP indicadas.
  • Auditar la configuración y cuentas de switches ZyXEL GS1900 y equipos UniFi; verificar firmware y conexiones salientes hacia *.981666.xyz o al puerto 6379 (Redis).
  • Detectar ejecución anómala de PowerShell desde procesos del servidor web, intentos de bypass de AMSI/UAC, acceso a LSASS/SAM y patrones de password spraying.

Si se confirma compromiso

  • Aislar los sistemas afectados, preservar evidencia (logs, imágenes de disco) y notificar al CSIRT Panamá.
  • Rotar todas las credenciales expuestas: cuentas WordPress, base de datos, cuentas de dominio y credenciales de dispositivos de red.
  • Eliminar el almacenamiento de contraseñas en texto plano; implementar hashing robusto y autenticación multifactor (MFA) para accesos administrativos.

Indicadores de Compromiso (IoC)

TipoIndicador (defanged)Rol
IPv4104[.]225[.]153[.]141Servidor C2
IPv4172[.]245[.]247[.]21Servidor de explotación
IPv474[.]48[.]66[.]73 (puerto 9860)Staging de backdoors UniFi
Dominio*[.]981666[.]xyzDominio C2
Hostnamep3[.]981666[.]xyz (puerto 6379)Canal C2 sobre Redis
SHA-2560e81d80b40eaacbf6cb1e817fb1824c30a824af5cb4faca4aa9b03fd506d480fHerramienta maliciosa
SHA-2560f6e757e82c4d91df5bd249f775b9970b59dee42cc0dfe40f879d77fc16821c6Herramienta maliciosa
SHA-2562ff2945b13a4cd0e9a65c85af29ea1539e162a516466c0de682dbf9f8a4000b1Herramienta maliciosa
Cuentakapibala / kapibala2Cuentas admin WordPress creadas por el atacante

Los indicadores se presentan en formato defanged. Validar antes de aplicar bloqueos en producción.

Técnicas MITRE ATT&CK

IDTécnica
T1190Explotación de aplicación expuesta a Internet
T1505.003Web shell
T1136.001 / T1078Creación de cuenta local / Cuentas válidas
T1059.001PowerShell
T1548.002Bypass de UAC
T1552.001 / T1555Credenciales en archivos / almacenes de contraseñas
T1003.001 / T1003.002Volcado de LSASS / SAM
T1110.003Password spraying
T1021.002Recursos compartidos SMB/Admin
T1082 / T1083 / T1087.001 / T1033Descubrimiento de sistema, archivos, cuentas y usuario
T1005 / T1560.001Recolección de datos locales / compresión con utilidad
T1105Transferencia de herramientas
T1567.002Exfiltración a almacenamiento en la nube

IV. REFERENCIAS

  • GreyNoise — Open Season on Kapibala: Attacker Steals Government Records Through WordPress Exploitation: https://www.greynoise.io/blog/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation
  • LevelBlue OTX Pulse: https://otx.alienvault.com/pulse/6ab2691621023818faaf620e/
  • MITRE ATT&CK: https://attack.mitre.org/

CSIRT Panamá — Dirección Nacional de Ciberseguridad, AIG

Para reportar incidentes o solicitar información: incidentes@cert.pa | https://cert.pa

Este aviso se distribuye bajo TLP:CLEAR y puede compartirse sin restricción. La información se basa en fuentes públicas a la fecha de publicación.

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top