Una campaña más amplia que un solo producto
GreyNoise publicó el 21 de septiembre de 2026 una investigación sobre un actor al que sigue desde mayo. Lo considera posiblemente de habla china por el idioma de los comentarios de sus herramientas y por sus horarios de operación en UTC+8.
La investigación conecta esa actividad con Red Heron, la campaña contra servidores Gitea descrita por Acronis. La relación se apoya en un dominio de control, una familia de malware, el uso de Gitea y otras técnicas coincidentes. GreyNoise habla de un actor igual o relacionado, no de una identidad resuelta.
Del acceso al robo de datos
La secuencia incluye objetivos contra UniFi OS, FlowiseAI, WordPress, el kernel de Linux, Gitea, Nuclio, Zyxel GS1900, SENAITE LIMS y Proxmox VE. En unos casos GreyNoise describe intentos; en otros, accesos observados.
El episodio más documentado afectó a una organización gubernamental occidental. El actor entró en una instalación de WordPress mediante una cadena de dos vulnerabilidades, desplegó una herramienta de acceso y sustrajo más de 18.000 registros sensibles de la base de datos. GreyNoise reconstruyó la cronología con marcas de tiempo conservadas en los archivos, no con el informe forense de la organización afectada.
La intrusión muestra qué buscaba después de entrar: cuentas de administración, configuración del equipo, credenciales almacenadas en archivos legibles y datos de la base de datos. GreyNoise observó al menos 49 organizaciones en 29 países en la campaña de WordPress, sobre todo pequeñas empresas y entidades públicas. Es una cifra de esa fase, no el total de víctimas de Kapibala.
