{"id":6001,"date":"2026-09-29T10:04:30","date_gmt":"2026-09-29T15:04:30","guid":{"rendered":"https:\/\/cert.pa\/?p=6001"},"modified":"2026-09-29T11:18:35","modified_gmt":"2026-09-29T16:18:35","slug":"campana-kapibala-red-heron-explotacion-de-wordpress-switches-zyxel-gs1900-y-plataformas-empresariales-con-robo-de-datos-gubernamentales","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=6001","title":{"rendered":"Campa\u00f1a &#8220;Kapibala&#8221; (Red Heron): explotaci\u00f3n de WordPress, switches ZyXEL GS1900 y plataformas empresariales con robo de datos gubernamentales"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Fecha de emisi\u00f3n:<\/strong> 29 de septiembre de 2026<br><strong>Severidad:<\/strong> <strong>ALTA \/ CR\u00cdTICA<\/strong><br><strong>Tipo <strong>de amenaza<\/strong>:<\/strong> Explotaci\u00f3n de vulnerabilidades, web shell, robo de credenciales, exfiltraci\u00f3n de datos<br><strong><strong>Sectores objetivo<\/strong>:<\/strong> Gobierno, Tecnolog\u00eda<br><strong><strong>Relevancia para Panam\u00e1<\/strong>:<\/strong> Panam\u00e1 figura entre los pa\u00edses objetivo; 2 switches ZyXEL comprometidos en el pa\u00eds<br><strong>Fuente:<\/strong> GreyNoise; LevelBlue OTX (Pulse)                                                                                                                                                                                                                                                                                                          <strong>Actor<\/strong>: Red Heron \u2014 presunto operador de habla china (UTC+8); cuentas &#8220;kapibala&#8221;<br><strong>Clasificaci\u00f3n TLP:<\/strong> TLP:CLEAR (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. DESCRIPCI\u00d3N<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El CSIRT Panam\u00e1 informa sobre una campa\u00f1a de explotaci\u00f3n sostenida atribuida a un actor vinculado a Red Heron, presuntamente de habla china y operando en la zona horaria UTC+8. Entre junio y septiembre de 2026, el adversario utiliz\u00f3 de forma persistente una infraestructura reducida para atacar m\u00faltiples tecnolog\u00edas expuestas a Internet: WordPress, switches ZyXEL GS1900, Ubiquiti UniFi OS, FlowiseAI, Gitea, Nuclio, SENAITE LIMS, Proxmox VE y sistemas Linux.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En el incidente m\u00e1s grave, el atacante encaden\u00f3 las vulnerabilidades CVE-2026-63030 y CVE-2026-60137 de WordPress para comprometer a una organizaci\u00f3n gubernamental occidental, desplegando un web shell, robando 13 cuentas de administrador, creando una cuenta de administrador camuflada con fecha de registro retroactiva (&#8220;kapibala2&#8221;) y exfiltrando m\u00e1s de 18.566 registros con cuentas, contrase\u00f1as en texto plano e informaci\u00f3n personal identificable (PII). En total, se identificaron 49 organizaciones afectadas v\u00eda WordPress en 29 pa\u00edses, incluidas v\u00edctimas en Colombia, Brasil y Chile.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adicionalmente, el actor explot\u00f3 CVE-2026-7273 \u2014primer caso documentado de explotaci\u00f3n activa\u2014 en switches ZyXEL GS1900, comprometiendo 996 equipos en 48 pa\u00edses (incluidos 2 en Panam\u00e1 y 1 en Costa Rica) y extrayendo configuraciones y credenciales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Vulnerabilidades explotadas<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><td><strong>CVE<\/strong><\/td><td><strong>Producto afectado<\/strong><\/td><td><strong>Uso observado en la campa\u00f1a<\/strong><\/td><\/tr><\/thead><tbody><tr><td>CVE-2026-63030<\/td><td>WordPress<\/td><td>Cadena de explotaci\u00f3n inicial (wp2shell) \u2192 webshell; robo de &gt;18.566 registros<\/td><\/tr><tr><td>CVE-2026-60137<\/td><td>WordPress<\/td><td>Encadenada con CVE-2026-63030 para acceso inicial<\/td><\/tr><tr><td>CVE-2026-7273<\/td><td>ZyXEL GS1900 (switches)<\/td><td>Exploit novedoso; 996 equipos comprometidos en 48 pa\u00edses (2 en Panam\u00e1)<\/td><\/tr><tr><td>CVE-2026-34908<\/td><td>Ubiquiti UniFi OS<\/td><td>Cadena de vulnerabilidades; instalaci\u00f3n de backdoors<\/td><\/tr><tr><td>CVE-2026-34909<\/td><td>Ubiquiti UniFi OS<\/td><td>Cadena de vulnerabilidades<\/td><\/tr><tr><td>CVE-2026-34910<\/td><td>Ubiquiti UniFi OS<\/td><td>Cadena de vulnerabilidades<\/td><\/tr><tr><td>CVE-2026-56271<\/td><td>FlowiseAI<\/td><td>Intentos de explotaci\u00f3n (13-jul-2026)<\/td><\/tr><tr><td>CVE-2026-60004<\/td><td>Gitea<\/td><td>Explotaci\u00f3n (30-jul-2026)<\/td><\/tr><tr><td>CVE-2026-79756<\/td><td>Nuclio<\/td><td>Explotaci\u00f3n (13-ago-2026)<\/td><\/tr><tr><td>CVE-2026-54569<\/td><td>SENAITE LIMS<\/td><td>Explotaci\u00f3n (27-ago-2026)<\/td><\/tr><tr><td>CVE-2023-54391<\/td><td>Proxmox VE<\/td><td>Explotaci\u00f3n (03-sep-2026)<\/td><\/tr><tr><td>CVE-2022-0847<\/td><td>Kernel Linux (&#8220;Dirty Pipe&#8221;)<\/td><td>Escalada de privilegios local (23-jul-2026)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Cadena de ataque observada (intrusi\u00f3n WordPress, 22-jul-2026)<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Explotaci\u00f3n de WordPress e instalaci\u00f3n de web shell (wp2shell).<\/li>\n\n\n\n<li>Volcado de base de datos y robo de cuentas de administrador; creaci\u00f3n de cuenta admin camuflada con fecha retroactiva.<\/li>\n\n\n\n<li>Carga de plugin de enumeraci\u00f3n; reconocimiento con PowerShell, intentos de bypass de AMSI y escalada de privilegios (Token Impersonation, variantes de PrintSpoofer\/GodPotato).<\/li>\n\n\n\n<li>Recolecci\u00f3n de credenciales desde archivos de configuraci\u00f3n y acceso a la base de datos SQL.<\/li>\n\n\n\n<li>Preparaci\u00f3n de datos en archivo ZIP en directorio web accesible, extracci\u00f3n masiva SQL y descarga.<\/li>\n\n\n\n<li>Password spraying con herramientas propias y movimiento lateral en la red interna.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>El reporte se\u00f1ala indicios de c\u00f3digo generado con modelos de lenguaje (LLM), comentarios en chino en las herramientas y un exploit para ZyXEL ofuscado con PyArmor.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. IMPACTO<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Confidencialidad:<\/strong> robo masivo de registros con credenciales en texto plano y PII de ciudadanos y funcionarios.<\/li>\n\n\n\n<li><strong>Integridad:<\/strong> control total de sitios WordPress (web shell, cuentas administrativas ileg\u00edtimas) y de switches de red, con posibilidad de alterar configuraciones.<\/li>\n\n\n\n<li><strong>Compromiso extendido:<\/strong> las credenciales robadas habilitan password spraying, movimiento lateral y compromiso de sistemas internos (SMB, SQL, controladores de dominio).<\/li>\n\n\n\n<li><strong>Persistencia en red:<\/strong> los switches ZyXEL y dispositivos UniFi comprometidos pueden servir como punto de persistencia y pivote dentro de redes institucionales.<\/li>\n\n\n\n<li><strong>Riesgo para Panam\u00e1:<\/strong> las instituciones del Estado paname\u00f1o con portales WordPress o equipos ZyXEL\/UniFi expuestos se encuentran dentro del perfil de objetivos de esta campa\u00f1a.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. RECOMENDACIONES<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Acciones inmediatas<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Actualizar WordPress (n\u00facleo, temas y plugins) a las versiones que corrigen CVE-2026-63030 y CVE-2026-60137, y aplicar los parches de los fabricantes para ZyXEL GS1900 (CVE-2026-7273), UniFi OS, Gitea, Nuclio, FlowiseAI, SENAITE LIMS, Proxmox VE y el kernel Linux.<\/li>\n\n\n\n<li>Restringir el acceso a interfaces de administraci\u00f3n (wp-admin, gesti\u00f3n web de switches, UniFi, Proxmox) a redes internas o VPN; no exponerlas a Internet.<\/li>\n\n\n\n<li>Bloquear en firewall, proxy, DNS y EDR los indicadores de compromiso listados en este aviso.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>B\u00fasqueda de compromiso (threat hunting)<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Revisar cuentas de administrador de WordPress en busca de usuarios desconocidos, en particular &#8220;kapibala&#8221;\/&#8221;kapibala2&#8221; o cuentas con fechas de registro inconsistentes.<\/li>\n\n\n\n<li>Buscar web shells, plugins no autorizados y archivos ZIP recientes en directorios web; revisar logs de acceso por conexiones desde las IP indicadas.<\/li>\n\n\n\n<li>Auditar la configuraci\u00f3n y cuentas de switches ZyXEL GS1900 y equipos UniFi; verificar firmware y conexiones salientes hacia *.981666.xyz o al puerto 6379 (Redis).<\/li>\n\n\n\n<li>Detectar ejecuci\u00f3n an\u00f3mala de PowerShell desde procesos del servidor web, intentos de bypass de AMSI\/UAC, acceso a LSASS\/SAM y patrones de password spraying.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Si se confirma compromiso<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aislar los sistemas afectados, preservar evidencia (logs, im\u00e1genes de disco) y notificar al CSIRT Panam\u00e1.<\/li>\n\n\n\n<li>Rotar todas las credenciales expuestas: cuentas WordPress, base de datos, cuentas de dominio y credenciales de dispositivos de red.<\/li>\n\n\n\n<li>Eliminar el almacenamiento de contrase\u00f1as en texto plano; implementar hashing robusto y autenticaci\u00f3n multifactor (MFA) para accesos administrativos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Indicadores de Compromiso (IoC)<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><td><strong>Tipo<\/strong><\/td><td><strong>Indicador (defanged)<\/strong><\/td><td><strong>Rol<\/strong><\/td><\/tr><\/thead><tbody><tr><td>IPv4<\/td><td>104[.]225[.]153[.]141<\/td><td>Servidor C2<\/td><\/tr><tr><td>IPv4<\/td><td>172[.]245[.]247[.]21<\/td><td>Servidor de explotaci\u00f3n<\/td><\/tr><tr><td>IPv4<\/td><td>74[.]48[.]66[.]73 (puerto 9860)<\/td><td>Staging de backdoors UniFi<\/td><\/tr><tr><td>Dominio<\/td><td>*[.]981666[.]xyz<\/td><td>Dominio C2<\/td><\/tr><tr><td>Hostname<\/td><td>p3[.]981666[.]xyz (puerto 6379)<\/td><td>Canal C2 sobre Redis<\/td><\/tr><tr><td>SHA-256<\/td><td>0e81d80b40eaacbf6cb1e817fb1824c30a824af5cb4faca4aa9b03fd506d480f<\/td><td>Herramienta maliciosa<\/td><\/tr><tr><td>SHA-256<\/td><td>0f6e757e82c4d91df5bd249f775b9970b59dee42cc0dfe40f879d77fc16821c6<\/td><td>Herramienta maliciosa<\/td><\/tr><tr><td>SHA-256<\/td><td>2ff2945b13a4cd0e9a65c85af29ea1539e162a516466c0de682dbf9f8a4000b1<\/td><td>Herramienta maliciosa<\/td><\/tr><tr><td>Cuenta<\/td><td>kapibala \/ kapibala2<\/td><td>Cuentas admin WordPress creadas por el atacante<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Los indicadores se presentan en formato defanged. Validar antes de aplicar bloqueos en producci\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>T\u00e9cnicas MITRE ATT&amp;CK<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><td><strong>ID<\/strong><\/td><td><strong>T\u00e9cnica<\/strong><\/td><\/tr><\/thead><tbody><tr><td>T1190<\/td><td>Explotaci\u00f3n de aplicaci\u00f3n expuesta a Internet<\/td><\/tr><tr><td>T1505.003<\/td><td>Web shell<\/td><\/tr><tr><td>T1136.001 \/ T1078<\/td><td>Creaci\u00f3n de cuenta local \/ Cuentas v\u00e1lidas<\/td><\/tr><tr><td>T1059.001<\/td><td>PowerShell<\/td><\/tr><tr><td>T1548.002<\/td><td>Bypass de UAC<\/td><\/tr><tr><td>T1552.001 \/ T1555<\/td><td>Credenciales en archivos \/ almacenes de contrase\u00f1as<\/td><\/tr><tr><td>T1003.001 \/ T1003.002<\/td><td>Volcado de LSASS \/ SAM<\/td><\/tr><tr><td>T1110.003<\/td><td>Password spraying<\/td><\/tr><tr><td>T1021.002<\/td><td>Recursos compartidos SMB\/Admin<\/td><\/tr><tr><td>T1082 \/ T1083 \/ T1087.001 \/ T1033<\/td><td>Descubrimiento de sistema, archivos, cuentas y usuario<\/td><\/tr><tr><td>T1005 \/ T1560.001<\/td><td>Recolecci\u00f3n de datos locales \/ compresi\u00f3n con utilidad<\/td><\/tr><tr><td>T1105<\/td><td>Transferencia de herramientas<\/td><\/tr><tr><td>T1567.002<\/td><td>Exfiltraci\u00f3n a almacenamiento en la nube<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. REFERENCIAS<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>GreyNoise \u2014 Open Season on Kapibala: Attacker Steals Government Records Through WordPress Exploitation: https:\/\/www.greynoise.io\/blog\/open-season-on-kapibala-attacker-steals-government-records-wordpress-exploitation<\/li>\n\n\n\n<li>LevelBlue OTX Pulse: https:\/\/otx.alienvault.com\/pulse\/6ab2691621023818faaf620e\/<\/li>\n\n\n\n<li>MITRE ATT&amp;CK: https:\/\/attack.mitre.org\/<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CSIRT Panam\u00e1 \u2014 Direcci\u00f3n Nacional de Ciberseguridad, AIG<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para reportar incidentes o solicitar informaci\u00f3n: <strong>incidentes@cert.pa<\/strong> | https:\/\/cert.pa<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Este aviso se distribuye bajo TLP:CLEAR y puede compartirse sin restricci\u00f3n. La informaci\u00f3n se basa en fuentes p\u00fablicas a la fecha de publicaci\u00f3n.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 29 de septiembre de 2026Severidad: ALTA \/ CR\u00cdTICATipo de amenaza: Explotaci\u00f3n de vulnerabilidades, web shell, robo de [&hellip;]<\/p>\n","protected":false},"author":7,"featured_media":6002,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[4],"tags":[8,72,68],"class_list":["post-6001","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos","tag-avisos-de-seguridad","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6001","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6001"}],"version-history":[{"count":3,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6001\/revisions"}],"predecessor-version":[{"id":6006,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6001\/revisions\/6006"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/6002"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6001"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6001"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6001"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}