VMTech
Обсудить проект

Red Heron взломала 13 организаций через RCE-уязвимость Gitea

Red Heron взломала 13 организаций через RCE-уязвимость Gitea

Связанная с Китаем группа Red Heron использовала критическую уязвимость удалённого выполнения кода CVE-2026-60004 в Gitea для компрометации 13 организаций в Канаде, Аргентине, Тайване, США, Катаре и Шри-Ланке. Acronis Threat Research Unit зафиксировала сканирование 1 386 инстансов Gitea в семи странах, а также отдельный набор из 477 систем, связанных с Тайванем.

От публичного эксплойта к автоматизированной кампании

По оценке Acronis, активность началась с кражи исходного кода, а затем перешла к закреплению, сбору учётных данных и боковому перемещению по сетям жертв. В одном из тайваньских окружений атакующие получили административный root-доступ к кластеру Proxmox из трёх узлов, начав с уязвимого сервера Gitea.

Исследователь Acronis Субхаджит Сингха сообщил, что Red Heron уже через несколько дней после раскрытия уязвимости в июле 2026 года адаптировала открытый proof-of-concept. С 29 июля группа развивала его в автоматизированный Python-инструмент exp_enhanced.py, который мог регистрировать учётные записи, эксплуатировать серверы, выгружать репозитории и удалять выбранные следы.

Подтверждённые жертвы находятся в секторах обороны, выборов, энергетики, аэрокосмической отрасли, телекоммуникаций, госуправления, общественной безопасности и исследований. Аналитики обнаружили у оператора метки на упрощённом китайском языке и классификацию Тайваня как части Китая. Эти признаки и профиль целей позволили Acronis с умеренной уверенностью связать кластер с китайским контекстом.

Имплант и сокрытие следов

На сервере подготовки Red Heron специалисты нашли Linux-имплант на C++ под названием JITTERLY. Он поддерживает более 30 команд для выполнения командной оболочки, передачи файлов, завершения процессов, туннелирования, интерактивного терминала и перехода во внутреннюю сеть. В июле 2026 года исследователь dmpdump отмечал пересечения JITTERLY с агентом AdaptixC2.

В составе бэкдора также обнаружен ранее не описанный LD_PRELOAD-руткит SIXZUT. Он модифицирует 15 функций Linux, чтобы скрывать файлы, процессы и сетевые соединения. Кроме того, компонент пытается препятствовать обнаружению и остановке вредоносной программы, а при её удалении или завершении может запускать её заново.

Какие данные интересовали атакующих

На инфраструктуре Red Heron выявили и другой сценарий: до адаптации эксплойта Gitea тот же сервер применял Python-скрипт exp.py против 18 сайтов на Joomla в десяти странах. Среди целей были индийская компания образовательного консалтинга и американский поставщик управляемых ИТ-услуг.

В Аргентине группа подробно изучала инфраструктуру фирмы количественного трейдинга. У тайваньской компании промышленной автоматизации были выгружены сотни репозиториев, связанных с SCADA/HMI, интеграциями IoT-платформ, сетевым анализатором, конфигурациями серверов, системами наблюдения и внутренними приложениями.

У организации в Катаре атакующие забрали данные, относящиеся к платформе обучения, ИИ-чатботу, средствам автоматизации процессов и плагинам WordPress. В канадской компании из сферы возобновляемой энергетики они картировали инфраструктуру и выгружали репозитории, конфигурационные секреты, внутренние токены, SSH-ключи хостов и внутренние приложения.

Что проверить владельцам Gitea

Кампания показывает, как быстро раскрытая N-day-уязвимость в самостоятельно развёрнутой платформе разработки может открыть доступ не только к исходному коду, но и к секретам и подключённой инфраструктуре. Организациям с доступным из интернета Gitea стоит оперативно устранить CVE-2026-60004 и проверить журналы на создание неизвестных аккаунтов, выгрузку репозиториев и признаки выполнения команд.

Практический приоритет для бизнеса — провести ротацию токенов, секретов и SSH-ключей, которые могли храниться в репозиториях, а также проверить связанные системы на признаки закрепления и бокового перемещения. Одного обновления Gitea недостаточно, если сервер уже был доступен для эксплуатации.

#cybersecurity#gitea#vulnerability#threatintel
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 14.09.2026
Instagram

Red Heron взломала 13 организаций через RCE-уязвимость Gitea

Открыть публикацию в Instagram ↗