Публичный PoC за несколько дней научился массово взламывать серверы, выгружать код и заметать следы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Публичный эксплойт для Gitea всего за несколько дней превратился в промышленный инструмент кражи исходного кода. Группировка Red Heron автоматизировала поиск уязвимых серверов, регистрацию аккаунтов, удалённое выполнение команд, выгрузку репозиториев и зачистку части следов, а после взлома разворачивала на Linux-системах скрытный вредоносный инструментарий.
Точкой входа стала критическая CVE-2026-60004 с оценкой 9,8 балла по CVSS. Уязвимость затрагивает Gitea версий с 1.17 по 1.27.0 и позволяет через diffpatch API установить вредоносный Git hook, который выполняется с правами системной учётной записи Gitea. Формально атакующему нужен доступ на запись в репозиторий, однако стандартная открытая регистрация позволяет самостоятельно создать аккаунт и получить необходимые права. Похожая связка регистрации и удалённого выполнения кода уже превращала Git-серверы в удобную точку входа для внешних атакующих.
Red Heron начала дорабатывать опубликованный PoC 29 июля, через день после раскрытия технических деталей уязвимости. Уже 30 июля оператор просканировал 1386 серверов Gitea в семи странах с помощью 50 параллельных потоков, а затем получил отдельную базу из 477 тайваньских систем. Из общей выборки 128 серверов с открытой регистрацией попали в приоритетный список.
Следующая версия инструмента exp_enhanced.py работала почти как конвейер. Скрипт загружал список целей, автоматически регистрировал временные учётные записи, запускал эксплуатацию, копировал репозитории прямо из файловой системы и удалял часть записей о своей активности из базы Gitea. Такая атака особенно опасна для инфраструктуры разработки, поскольку вместе с исходным кодом в репозиториях и конфигурациях часто оказываются токены, SSH-ключи и другие секреты .
На сервере тайваньской компании, занимающейся промышленной автоматизацией, Red Heron выгрузила сотни репозиториев с компонентами SCADA/HMI, интеграциями IoT, сетевым анализатором, серверными конфигурациями и внутренними приложениями. У канадской компании из сферы возобновляемой энергетики атакующие добрались до HR-системы, CRM, сервиса аутентификации, внутренних API, JWT-токенов и SSH-ключей. В другом случае первоначальный взлом Gitea закончился root-доступом к трёхузловому кластеру Proxmox и запуском резервного копирования виртуальных машин.
Расследование вывело специалистов на Linux-имплант JITTERLY, написанный на C++. Вредонос поддерживает более 30 команд, включая запуск оболочки, загрузку и выгрузку файлов, интерактивный терминал, SOCKS-туннели, перенаправление портов и перемещение по внутренней сети. Внутри JITTERLY находился ранее не описанный руткит SIXZUT, который использует механизм LD_PRELOAD и заставляет динамически связанные процессы Linux загружать вредоносную библиотеку.
SIXZUT перехватывает 15 функций Linux и скрывает файлы, процессы и сетевые соединения. Руткит фильтрует сведения из /proc, вмешивается в ответы Netlink, поэтому способен прятать соединения даже от утилиты ss, а перехваченная функция kill не позволяет завершить защищаемый процесс обычным kill -9. Если JITTERLY всё же исчезает из памяти, SIXZUT способен запустить имплант снова. Такой принцип работы превращает руткит не просто в средство маскировки, а в механизм самовосстановления вредоносного ПО.
Acronis связывает Red Heron с китайскоязычной средой с умеренной уверенностью. На промежуточном сервере нашли базы целей с категориями на упрощённом китайском языке, отдельную классификацию объектов обороны, энергетики, выборов, аэрокосмической отрасли и государственных организаций. Прямой связи Red Heron с уже известной APT-группировкой специалисты пока не установили.
Администраторам Gitea рекомендуют обновиться как минимум до версии 1.27.1, отключить открытую регистрацию там, где она не нужна, проверить обращения к diffpatch API и считать скомпрометированные токены и SSH-ключи раскрытыми. При обнаружении SIXZUT специалисты советуют пересобрать сервер из доверенного образа вместо попытки очистить работающую систему. Проверять /etc/ld.so.preload и другие признаки заражения лучше из заведомо чистого окружения, поскольку руткит способен скрывать собственные файлы от обычных пользовательских утилит.
Опасность CVE-2026-60004 стала заметна ещё до раскрытия кампании Red Heron. В конце августа Shadowserver насчитал 8393 уязвимых сервера Gitea, доступных из интернета, а злоумышленники уже использовали дыру для установки майнеров. Новый отчёт показывает, что тем же входом можно добраться намного дальше одного скомпрометированного процесса.
Скрытные Linux-инструменты всё чаще строят вокруг уже известных техник и открытого кода. Весной анализ руткита OrBit показал, что вредонос почти четыре года скрывал процессы, файлы, соединения и перехватывал пароли, хотя в основе лежал опубликованный на GitHub проект Medusa.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Публичный эксплойт для Gitea всего за несколько дней превратился в промышленный инструмент кражи исходного кода. Группировка Red Heron автоматизировала поиск уязвимых серверов, регистрацию аккаунтов, удалённое выполнение команд, выгрузку репозиториев и зачистку части следов, а после взлома разворачивала на Linux-системах скрытный вредоносный инструментарий.
Точкой входа стала критическая CVE-2026-60004 с оценкой 9,8 балла по CVSS. Уязвимость затрагивает Gitea версий с 1.17 по 1.27.0 и позволяет через diffpatch API установить вредоносный Git hook, который выполняется с правами системной учётной записи Gitea. Формально атакующему нужен доступ на запись в репозиторий, однако стандартная открытая регистрация позволяет самостоятельно создать аккаунт и получить необходимые права. Похожая связка регистрации и удалённого выполнения кода уже превращала Git-серверы в удобную точку входа для внешних атакующих.
Red Heron начала дорабатывать опубликованный PoC 29 июля, через день после раскрытия технических деталей уязвимости. Уже 30 июля оператор просканировал 1386 серверов Gitea в семи странах с помощью 50 параллельных потоков, а затем получил отдельную базу из 477 тайваньских систем. Из общей выборки 128 серверов с открытой регистрацией попали в приоритетный список.
Следующая версия инструмента exp_enhanced.py работала почти как конвейер. Скрипт загружал список целей, автоматически регистрировал временные учётные записи, запускал эксплуатацию, копировал репозитории прямо из файловой системы и удалял часть записей о своей активности из базы Gitea. Такая атака особенно опасна для инфраструктуры разработки, поскольку вместе с исходным кодом в репозиториях и конфигурациях часто оказываются токены, SSH-ключи и другие секреты .
На сервере тайваньской компании, занимающейся промышленной автоматизацией, Red Heron выгрузила сотни репозиториев с компонентами SCADA/HMI, интеграциями IoT, сетевым анализатором, серверными конфигурациями и внутренними приложениями. У канадской компании из сферы возобновляемой энергетики атакующие добрались до HR-системы, CRM, сервиса аутентификации, внутренних API, JWT-токенов и SSH-ключей. В другом случае первоначальный взлом Gitea закончился root-доступом к трёхузловому кластеру Proxmox и запуском резервного копирования виртуальных машин.
Расследование вывело специалистов на Linux-имплант JITTERLY, написанный на C++. Вредонос поддерживает более 30 команд, включая запуск оболочки, загрузку и выгрузку файлов, интерактивный терминал, SOCKS-туннели, перенаправление портов и перемещение по внутренней сети. Внутри JITTERLY находился ранее не описанный руткит SIXZUT, который использует механизм LD_PRELOAD и заставляет динамически связанные процессы Linux загружать вредоносную библиотеку.
SIXZUT перехватывает 15 функций Linux и скрывает файлы, процессы и сетевые соединения. Руткит фильтрует сведения из /proc, вмешивается в ответы Netlink, поэтому способен прятать соединения даже от утилиты ss, а перехваченная функция kill не позволяет завершить защищаемый процесс обычным kill -9. Если JITTERLY всё же исчезает из памяти, SIXZUT способен запустить имплант снова. Такой принцип работы превращает руткит не просто в средство маскировки, а в механизм самовосстановления вредоносного ПО.
Acronis связывает Red Heron с китайскоязычной средой с умеренной уверенностью. На промежуточном сервере нашли базы целей с категориями на упрощённом китайском языке, отдельную классификацию объектов обороны, энергетики, выборов, аэрокосмической отрасли и государственных организаций. Прямой связи Red Heron с уже известной APT-группировкой специалисты пока не установили.
Администраторам Gitea рекомендуют обновиться как минимум до версии 1.27.1, отключить открытую регистрацию там, где она не нужна, проверить обращения к diffpatch API и считать скомпрометированные токены и SSH-ключи раскрытыми. При обнаружении SIXZUT специалисты советуют пересобрать сервер из доверенного образа вместо попытки очистить работающую систему. Проверять /etc/ld.so.preload и другие признаки заражения лучше из заведомо чистого окружения, поскольку руткит способен скрывать собственные файлы от обычных пользовательских утилит.
Опасность CVE-2026-60004 стала заметна ещё до раскрытия кампании Red Heron. В конце августа Shadowserver насчитал 8393 уязвимых сервера Gitea, доступных из интернета, а злоумышленники уже использовали дыру для установки майнеров. Новый отчёт показывает, что тем же входом можно добраться намного дальше одного скомпрометированного процесса.
Скрытные Linux-инструменты всё чаще строят вокруг уже известных техник и открытого кода. Весной анализ руткита OrBit показал, что вредонос почти четыре года скрывал процессы, файлы, соединения и перехватывал пароли, хотя в основе лежал опубликованный на GitHub проект Medusa.
- Источник новости
- www.securitylab.ru