Mastodon Mastodon Mastodon Mastodon

Кампания Red Heron: как уязвимость CVE-2026-60004 в Gitea привела к компрометации организаций в шести странах

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Критическая уязвимость CVE-2026-60004 в платформе Gitea (CVSS 9.8), о которой мы уже писали, стала вектором масштабной кампании кибершпионажа. По данным отчёта Acronis Threat Research Unit (TRU), группировка, отслеживаемая как Red Heron, в считанные дни после публикации эксплойта превратила его в автоматизированный инструмент атаки и, как сообщается, скомпрометировала 13 организаций в шести странах — Канаде, Аргентине, Тайване, США, Катаре и Шри-Ланке. Всем администраторам Gitea-инстансов версий от 1.17 до 1.27.0 включительно необходимо немедленно обновиться до версии 1.27.1 или выше.

Техническая суть уязвимости

Согласно официальному advisory Gitea, уязвимость CVE-2026-60004 (CWE-94) связана с эндпоинтом diffpatch: атакующий с правами на запись в репозиторий может через специально подготовленный патч установить и выполнить вредоносный Git-хук, получив возможность запускать произвольные команды от имени системного пользователя Gitea.

Важный нюанс, который часто упускают при описании этой уязвимости: она не является безусловно предаутентификационной. Для эксплуатации требуется доступ на запись в репозиторий. Однако поскольку в Gitea по умолчанию включена открытая регистрация, атакующий может самостоятельно создать аккаунт и репозиторий, фактически обходя это ограничение без необходимости красть чьи-либо учётные данные. Помимо этого, согласно advisory, эксплуатация требует наличия Git версии 2.32 или новее, включённого маршрута diffpatch и записываемой/исполняемой временной файловой системы.

Уязвимость затрагивает все версии Gitea начиная с 1.17 и до 1.27.1 (исключительно). Патч был выпущен 27 июля 2026 года. В конце августа CISA добавила CVE-2026-60004 в каталог известных эксплуатируемых уязвимостей (KEV) с дедлайном для федеральных ведомств 28 августа 2026 года. Тем не менее, по данным Shadowserver Foundation, на момент сканирования оставалось более 8 300 уязвимых IP-адресов, преимущественно в Китае, Германии и США.

Кампания Red Heron: хронология и масштаб

Согласно отчёту Acronis TRU, группировка Red Heron начала вооружать публично доступный эксплойт для CVE-2026-60004 с 29 июля 2026 года — всего через два дня после выхода патча. Публичный PoC-код был переработан в автоматизированный Python-фреймворк (exp_enhanced.py), способный регистрировать аккаунты, эксплуатировать уязвимые серверы, похищать репозитории и удалять следы.

По данным того же отчёта, Red Heron просканировала 1 386 инстансов Gitea в семи странах и вела отдельный реестр из 477 систем на Тайване. Как сообщается, подтверждённые компрометации затронули организации в секторах обороны, энергетики, аэрокосмической отрасли, телекоммуникаций, государственного управления и исследований.

Среди задокументированных в отчёте инцидентов:

  • Проникновение в тайваньскую среду, где атакующие продвинулись от уязвимого Gitea-сервера до корневого доступа к трёхузловому кластеру Proxmox
  • Эксфильтрация сотен репозиториев тайваньской компании промышленной автоматизации, включая код SCADA/HMI-инструментов, IoT-интеграций и систем мониторинга
  • Кража репозиториев, конфигурационных секретов, SSH-ключей и внутренних токенов канадской компании в сфере возобновляемой энергетики
  • Атаки на 18 сайтов на базе Joomla в 10 странах с использования той же инфраструктуры

Следует отметить, что перечисленные детали кампании основаны на единственном источнике — отчёте Acronis TRU — и не были независимо подтверждены другими исследователями.

Инструментарий: JITTERLY и SIXZUT

По данным отчёта, на промежуточном сервере атакующих был обнаружен C++-имплант для Linux под названием JITTERLY, поддерживающий более 30 постэксплуатационных команд: выполнение команд оболочки, передача файлов, завершение процессов, сетевое туннелирование, интерактивный терминальный доступ и горизонтальное перемещение. Ранее этот имплант был описан исследователем под псевдонимом dmpdump, который отметил его сходство с агентом AdaptixC2, задокументированным Unit 42.

Внутри бэкдора обнаружен ранее не описанный руткит SIXZUT, использующий механизм LD_PRELOAD. Согласно отчёту, он перехватывает 15 различных функций Linux для сокрытия файлов, процессов и сетевых соединений, а также способен автоматически перезапускаться при завершении или удалении.

Атрибуция

Acronis оценивает связь Red Heron с Китаем с умеренной степенью уверенности. Основания для такой оценки: использование упрощённого китайского языка в метках для классификации целей, последовательная классификация Тайваня как части Китая, а также профиль целей, совпадающий с приоритетами разведывательного сбора КНР. Независимого подтверждения этой атрибуции от других исследовательских групп на данный момент нет.

Рекомендации по защите

  • Обновите Gitea до версии 1.27.1 или выше. Это устраняет CVE-2026-60004
  • Отключите открытую регистрацию, если она не требуется для работы — это ключевое условие, позволяющее эксплуатировать уязвимость без предварительного доступа
  • Проверьте журналы на наличие подозрительных регистраций аккаунтов, создания репозиториев и обращений к эндпоинту diffpatch в период уязвимости
  • Проведите аудит Git-хуков в существующих репозиториях на предмет несанкционированных изменений
  • Ограничьте сетевой доступ к Gitea-инстансам — размещение за VPN или ограничение по IP существенно снижает поверхность атаки
  • Проверьте временную файловую систему: если она смонтирована с флагом noexec, эксплуатация через данный вектор невозможна

Кампания Red Heron наглядно демонстрирует, с какой скоростью публичные эксплойты для уязвимостей в платформах разработки превращаются в инструменты целевого шпионажа. Между выходом патча Gitea 1.27.1 и началом автоматизированных атак прошло, по имеющимся данным, всего два дня. Организациям, использующим самостоятельно размещённые Gitea-инстансы, необходимо не только установить обновление, но и провести ретроспективный анализ на предмет компрометации — особенно если инстанс был доступен из интернета с включённой открытой регистрацией в период до выхода патча. Подробнее о самой уязвимости и механизме эксплуатации через Git-хуки можно прочитать в нашем предыдущем разборе.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.