VMTech
Razgovarajmo

Red Heron napao Gitea instance u šest zemalja

Red Heron napao Gitea instance u šest zemalja

Akter Red Heron iskoristio je kritičnu ranjivost CVE-2026-60004 u Gitei za kompromitovanje 13 organizacija u Kanadi, Argentini, Tajvanu, SAD, Kataru i Šri Lanki. Acronis Threat Research Unit navodi da je kampanja obuhvatila javno dostupne Gitea instance i dovela do krađe izvornog koda, prikupljanja akreditiva, trajnog pristupa i bočnog kretanja kroz mreže žrtava.

Potvrđeni broj pogođenih organizacija iznosi četiri u Tajvanu i četiri u SAD, dve u Kanadi, te po jednu u Argentini, Kataru i Šri Lanki. Mete su pripadale sektorima odbrane, izbora, energetike, vazduhoplovstva, telekomunikacija, državne uprave, javne bezbednosti i istraživanja.

Brza automatizacija javno objavljenog exploita

Red Heron je skenirao 1.386 Gitea instanci u sedam zemalja, uz zasebnu bazu od 477 sistema u Tajvanu. Nakon objave ranjivosti u julu 2026, grupa je do 29. jula pretvorila javno dostupan dokaz koncepta u automatizovani Python okvir nazvan exp_enhanced.py.

Okvir je mogao da registruje naloge, eksploatiše ranjive servere, preuzima repozitorijume i uklanja odabrane tragove aktivnosti. Acronis TRU ovu grupu, uz umeren stepen pouzdanosti, povezuje sa kineskim kontekstom zbog upotrebe pojednostavljenog kineskog jezika, načina klasifikacije Tajvana i izbora meta.

Od repozitorijuma do infrastrukture

U jednom tajvanskom okruženju napadači su od ranjivog Gitea servera stigli do administratorskog pristupa na Proxmox klasteru sa tri čvora. Među ukradenim podacima bili su repozitorijumi, konfiguracione tajne, interni tokeni, SSH ključevi domaćina i interne aplikacije.

Analiza infrastrukturnog servera napadača otkrila je Linux implant JITTERLY, napisan u C++, sa više od 30 komandi za izvršavanje komandi ljuske, prenos datoteka, prekid procesa, tuneliranje, interaktivni terminal i interno preusmeravanje. Implant je ranije doveden u vezu sa preklapanjima sa agentom AdaptixC2.

U pozadinskom programu nalazi se i do tada nedokumentovan LD_PRELOAD rootkit SIXZUT. On menja 15 Linux funkcija kako bi sakrio datoteke, procese i mrežne veze, otežao otkrivanje i uklanjanje malvera, te ponovo pokrenuo komponentu ako bude zaustavljena ili uklonjena.

Operativna pouka za razvojne timove

Razvojne platforme dostupne sa interneta treba tretirati kao visoko vredne ulazne tačke, jer povezuju izvorni kod, tokene, tajne i administrativnu infrastrukturu. Prioritet su primena zakrpa za Gitea, provera izloženih instanci, rotacija potencijalno kompromitovanih tajni i nadzor neuobičajenog pristupa repozitorijumima i Proxmox okruženjima. Ovaj slučaj pokazuje da brzina zakrpljivanja mora pratiti brzinu kojom napadači automatizuju javno dostupne exploite.

#cybersecurity#gitea#vulnerability#threatintel
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 14.09.2026
Instagram

Red Heron napao Gitea instance u šest zemalja

Otvorite objavu na Instagramu ↗