Красная цапля атакует Gitea

Предполагаемая китайская группировка Red Heron превратила критическую уязвимость удалённого выполнения кода CVE-2026-60004 в инструмент массового взлома серверов Gitea. Уязвимость раскрыли публично в июле 2026 года, а уже 29 июля началась автоматизированная эксплуатация. Операторы проверили 1386 экземпляров Gitea в семи странах и отдельно собрали сведения о 477 системах на Тайване. Подтверждён взлом 13 организаций в шести странах: четырёх на Тайване, четырёх в США, двух в Канаде и по одной в Аргентине, Катаре и Шри-Ланке.
Красная цапля атакует Gitea
Изображение носит иллюстративный характер

Среди целей оказались структуры, связанные с обороной, выборами, энергетикой, аэрокосмической отраслью, телекоммуникациями, государственным управлением, общественной безопасностью и исследованиями. Такое сочетание массового поиска уязвимых серверов с выбором чувствительных отраслей указывает на сбор разведывательных данных, а не на беспорядочную охоту за любой доступной системой. Acronis Threat Research Unit (TRU), подразделение сингапурской компании Acronis, с умеренной уверенностью связывает Red Heron с китайским контекстом. Аналитики опираются на подписи целей на упрощённом китайском языке, неизменное отнесение Тайваня к Китаю и круг интересов, совпадающий с приоритетами китайской разведки.
Основой атаки стал написанный на Python фреймворк exp_enhanced.py. Его собрали из публичного доказательства концепции и открытых инструментов, добавив регистрацию учётных записей, эксплуатацию серверов, кражу репозиториев и удаление отдельных следов. Исследователь безопасности Subhajeet Singha сообщил, что свидетельств применения искусственного интеллекта при разработке фреймворка нет. Скорость появления рабочего средства атаки объясняется скорее переработкой уже доступного кода.
До развёртывания кампании против Gitea та же инфраструктура использовалась для атак на 18 сайтов под управлением Joomla в десяти странах. Для них предназначался Python-скрипт , который операторы применяли ещё до клонирования эксплойта Gitea. Среди целей были индийская консультационная фирма по зарубежному образованию и американский поставщик управляемых ИТ-услуг. Эта последовательность показывает, что инфраструктуру Red Heron приспосабливали к разным публично доступным приложениям, не ограничиваясь одной платформой.
После проникновения операторы применяли JITTERLY, имплант для Linux на C++, обнаруженный на связанном с группировкой промежуточном сервере. Он поддерживает свыше 30 команд: запуск оболочки, передачу файлов, завершение процессов, сетевое туннелирование, интерактивный терминал и перемещение по внутренней сети. В июле 2026 года JITTERLY уже описывал исследователь под псевдонимом dmpdump; по имеющимся данным, имплант частично совпадает с агентом AdaptixC2. Его использование подтверждено при реальных взломах, но названия пострадавших организаций не раскрываются из-за продолжающегося расследования и необходимости защитить жертв.
В бэкдор встроили ранее не документированный руткит SIXZUT, работающий через LD_PRELOAD. Он перехватывает 15 функций Linux и скрывает файлы, процессы и сетевые соединения. SIXZUT мешает обнаружить и остановить вредоносную активность, а после завершения процесса или удаления способен запустить её снова. Связка JITTERLY и SIXZUT давала операторам интерактивный доступ, средства внутреннего продвижения и устойчивость на скомпрометированном узле.
Цепочка атаки начиналась с автоматического сканирования и эксплуатации, затем переходила к выгрузке исходного кода и репозиториев. Из похищенных материалов извлекались учётные данные и секреты, после чего закрепление использовалось для бокового перемещения и захвата административных ресурсов. В одной тайваньской сети уязвимый сервер Gitea стал точкой входа к root-доступу на всех трёх узлах кластера Proxmox. В результате компрометация платформы разработки переросла в контроль над инфраструктурой виртуализации.
У тайваньской компании промышленной автоматизации Red Heron похитила сотни репозиториев. В них находились инструмент SCADA/HMI, интеграции с IoT-платформами, сетевой сниффер, конфигурации серверов, продукт для наблюдения и мониторинга, а также внутренние бизнес-приложения. В Аргентине операторы подробно исследовали среду компании, занимающейся количественной торговлей. Масштаб перечисления её ресурсов говорит о подготовке дальнейших действий даже там, где полный сценарий взлома пока не раскрыт.
У катарской организации были выведены данные платформы управления обучением, чат-бота с искусственным интеллектом, средств автоматизации рабочих процессов и плагинов WordPress. В Канаде Red Heron составила карту инфраструктуры компании возобновляемой энергетики и похитила репозитории, конфигурационные секреты, внутренние токены, SSH-ключи хостов и внутренние приложения. Такие материалы позволяют продолжать атаку уже без повторного использования исходной уязвимости: через доверенные ключи, сервисные токены и сведения о внутренней архитектуре.
Кампания показывает практический риск N-day-уязвимостей для самостоятельно размещённых платформ разработки. После публикации технических подробностей злоумышленникам потребовались считаные дни, чтобы автоматизировать поиск и взлом, а один сервер открыл доступ к исходному коду, секретам и связанным системам. Red Heron совмещала широкий охват с осмысленным отбором целей, уделяя особое внимание выборам, обороне, энергетике, государственным структурам и исследованиям. Материал после публикации был обновлён дополнительными сведениями Acronis.[/final]


Новое на сайте

Ссылка