Red Heron взломала 13 организаций через уязвимость в Gitea
Исследователи Acronis Threat Research Unit (TRU) описали кампанию группировки, получившей обозначение Red Heron. По оценке специалистов, она действует в интересах Китая — на это указывают метки на упрощённом китайском, которыми классифицировались цели, устойчивое отнесение Тайваня к территории КНР и совпадение списка мишеней с приоритетами китайской разведки.
От публичного PoC к автоматизированному конвейеру
Gitea — это self-hosted платформа для хостинга кода, аналог GitHub, который многие компании разворачивают у себя. Отправной точкой стала критическая уязвимость удалённого выполнения кода CVE-2026-60004. Уже через несколько дней после её раскрытия в июле 2026 года атакующие превратили опубликованный proof-of-concept в полноценный Python-фреймворк (exp_enhanced.py), способный регистрировать учётные записи, эксплуатировать уязвимые серверы, красть репозитории и заметать отдельные следы. Автоматизированное сканирование началось 29 июля.
Всего Red Heron просканировала 1386 экземпляров Gitea в семи странах и вела отдельный список из 477 систем на Тайване. Подтверждённые взломы затронули организации в Канаде (2), Аргентине (1), на Тайване (4), в США (4), Катаре (1) и Шри-Ланке (1). Среди отраслей — оборона, выборные системы, энергетика, аэрокосмос, телеком, госсектор, общественная безопасность и исследования.
Инструментарий
На сервере подготовки атак обнаружен C++-имплант для Linux под названием JITTERLY, поддерживающий свыше 30 постэксплуатационных команд: запуск оболочки, передачу файлов, туннелирование трафика, интерактивный доступ к терминалу и продвижение внутри сети. Ранее его пересечения с агентом AdaptixC2 отмечал исследователь под псевдонимом dmpdump.
Вместе с бэкдором шёл ранее неописанный руткит SIXZUT на основе LD_PRELOAD. Он скрывает файлы, процессы и сетевые соединения, патча 15 различных функций Linux, мешает обнаружению и уничтожению вредоноса, а при попытке удаления перезапускает себя.
Масштаб проникновения
Кампания не ограничилась кражей исходников. В одной из тайваньских сред атакующие прошли путь от уязвимого сервера Gitea до root-доступа ко всем трём узлам кластера Proxmox. У тайваньской компании промышленной автоматизации выкрадены сотни репозиториев, связанных со SCADA/HMI-инструментом, IoT-интеграциями, сетевым сниффером и системами видеонаблюдения. У канадской компании в сфере возобновляемой энергетики похищены конфигурационные секреты, внутренние токены и SSH-ключи хостов.
Та же инфраструктура использовалась для атак на 18 сайтов на Joomla в десяти странах. Как отмечает исследователь Субхаджит Синха, эпизод показывает, насколько быстро N-day уязвимости в self-hosted платформах для разработки способны открыть доступ к исходному коду, учётным данным и связанной инфраструктуре.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.