Red Heron взломала 13 организаций через RCE-уязвимость Gitea

Связанная с Китаем группа Red Heron использовала критическую уязвимость удалённого выполнения кода CVE-2026-60004 в Gitea для компрометации 13 организаций в Канаде, Аргентине, Тайване, США, Катаре и Шри-Ланке. Acronis Threat Research Unit зафиксировала сканирование 1 386 инстансов Gitea в семи странах, а также отдельный набор из 477 систем, связанных с Тайванем.
От публичного эксплойта к автоматизированной кампании
По оценке Acronis, активность началась с кражи исходного кода, а затем перешла к закреплению, сбору учётных данных и боковому перемещению по сетям жертв. В одном из тайваньских окружений атакующие получили административный root-доступ к кластеру Proxmox из трёх узлов, начав с уязвимого сервера Gitea.
Исследователь Acronis Субхаджит Сингха сообщил, что Red Heron уже через несколько дней после раскрытия уязвимости в июле 2026 года адаптировала открытый proof-of-concept. С 29 июля группа развивала его в автоматизированный Python-инструмент exp_enhanced.py, который мог регистрировать учётные записи, эксплуатировать серверы, выгружать репозитории и удалять выбранные следы.
Подтверждённые жертвы находятся в секторах обороны, выборов, энергетики, аэрокосмической отрасли, телекоммуникаций, госуправления, общественной безопасности и исследований. Аналитики обнаружили у оператора метки на упрощённом китайском языке и классификацию Тайваня как части Китая. Эти признаки и профиль целей позволили Acronis с умеренной уверенностью связать кластер с китайским контекстом.
Имплант и сокрытие следов
На сервере подготовки Red Heron специалисты нашли Linux-имплант на C++ под названием JITTERLY. Он поддерживает более 30 команд для выполнения командной оболочки, передачи файлов, завершения процессов, туннелирования, интерактивного терминала и перехода во внутреннюю сеть. В июле 2026 года исследователь dmpdump отмечал пересечения JITTERLY с агентом AdaptixC2.
В составе бэкдора также обнаружен ранее не описанный LD_PRELOAD-руткит SIXZUT. Он модифицирует 15 функций Linux, чтобы скрывать файлы, процессы и сетевые соединения. Кроме того, компонент пытается препятствовать обнаружению и остановке вредоносной программы, а при её удалении или завершении может запускать её заново.
Какие данные интересовали атакующих
На инфраструктуре Red Heron выявили и другой сценарий: до адаптации эксплойта Gitea тот же сервер применял Python-скрипт exp.py против 18 сайтов на Joomla в десяти странах. Среди целей были индийская компания образовательного консалтинга и американский поставщик управляемых ИТ-услуг.
В Аргентине группа подробно изучала инфраструктуру фирмы количественного трейдинга. У тайваньской компании промышленной автоматизации были выгружены сотни репозиториев, связанных с SCADA/HMI, интеграциями IoT-платформ, сетевым анализатором, конфигурациями серверов, системами наблюдения и внутренними приложениями.
У организации в Катаре атакующие забрали данные, относящиеся к платформе обучения, ИИ-чатботу, средствам автоматизации процессов и плагинам WordPress. В канадской компании из сферы возобновляемой энергетики они картировали инфраструктуру и выгружали репозитории, конфигурационные секреты, внутренние токены, SSH-ключи хостов и внутренние приложения.
Что проверить владельцам Gitea
Кампания показывает, как быстро раскрытая N-day-уязвимость в самостоятельно развёрнутой платформе разработки может открыть доступ не только к исходному коду, но и к секретам и подключённой инфраструктуре. Организациям с доступным из интернета Gitea стоит оперативно устранить CVE-2026-60004 и проверить журналы на создание неизвестных аккаунтов, выгрузку репозиториев и признаки выполнения команд.
Практический приоритет для бизнеса — провести ротацию токенов, секретов и SSH-ключей, которые могли храниться в репозиториях, а также проверить связанные системы на признаки закрепления и бокового перемещения. Одного обновления Gitea недостаточно, если сервер уже был доступен для эксплуатации.

