Mastodon Mastodon Mastodon Mastodon

Кампанія Red Heron: як вразливість CVE-2026-60004 у Gitea призвела до компрометації організацій у шести країнах

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Критична вразливість CVE-2026-60004 у платформі Gitea (CVSS 9.8), про яку ми вже писали, стала вектором масштабної кампанії кібершпигунства. За даними звіту Acronis Threat Research Unit (TRU), угруповання, яке відстежується як Red Heron, у лічені дні після публікації експлойта перетворило його на автоматизований інструмент атаки і, за повідомленнями, скомпрометувало 13 організацій у шести країнах — Канаді, Аргентині, Тайвані, США, Катарі та Шрі-Ланці. Усі адміністратори Gitea-інстансів версій від 1.17 до 1.27.0 включно мають негайно оновитися до версії 1.27.1 або новішої.

Технічна суть вразливості

Відповідно до офіційного бюлетеня безпеки Gitea, вразливість CVE-2026-60004 (CWE-94) пов’язана з ендпоінтом diffpatch: зловмисник із правами на запис до репозиторію може за допомогою спеціально підготовленого патча встановити й виконати шкідливий Git-хук, отримавши змогу запускати довільні команди від імені системного користувача Gitea.

Важливий нюанс, який часто упускають під час опису цієї вразливості: вона не є вразливістю, що безумовно експлуатується без автентифікації. Для експлуатації потрібен доступ на запис до репозиторію. Однак, оскільки в Gitea за замовчуванням увімкнена відкрита реєстрація, зловмисник може самостійно створити обліковий запис і репозиторій, фактично обходячи це обмеження без потреби викрадати чиїсь облікові дані. Крім того, згідно з бюлетенем безпеки, експлуатація потребує наявності Git версії 2.32 або новішої, увімкненого маршруту diffpatch та тимчасової файлової системи з правом запису й виконання.

Вразливість зачіпає всі версії Gitea, починаючи з 1.17 і до 1.27.1 (не включно). Патч було випущено 27 липня 2026 року. Наприкінці серпня CISA додала CVE-2026-60004 до каталогу відомих експлуатованих вразливостей (KEV) із дедлайном для федеральних відомств 28 серпня 2026 року. Втім, за даними Shadowserver Foundation, на момент сканування залишалося понад 8 300 вразливих IP-адрес, переважно в Китаї, Німеччині та США.

Кампанія Red Heron: хронологія та масштаб

Згідно зі звітом Acronis TRU, угруповання Red Heron почало озброюватися публічно доступним експлойтом для CVE-2026-60004 з 29 липня 2026 року — усього через два дні після виходу патча. Публічний PoC-код було перероблено на автоматизований Python-фреймворк (exp_enhanced.py), здатний реєструвати облікові записи, експлуатувати вразливі сервери, викрадати репозиторії та видаляти сліди.

За даними того ж звіту, Red Heron просканувала 1 386 інстансів Gitea у семи країнах і вела окремий реєстр із 477 систем на Тайвані. Як повідомляється, підтверджені компрометації зачепили організації в секторах оборони, енергетики, аерокосмічної галузі, телекомунікацій, державного управління та досліджень.

Серед задокументованих у звіті інцидентів:

  • Проникнення в тайванське середовище, де атакувальники просунулися від вразливого Gitea-сервера до root-доступу до тривузлового кластера Proxmox
  • Ексфільтрація сотень репозиторіїв тайванської компанії промислової автоматизації, включно з кодом SCADA/HMI-інструментів, IoT-інтеграцій і систем моніторингу
  • Викрадення репозиторіїв, конфігураційних секретів, SSH-ключів і внутрішніх токенів канадської компанії у сфері відновлюваної енергетики
  • Атаки на 18 сайтів на базі Joomla в 10 країнах з використанням тієї ж інфраструктури

Варто зазначити, що перелічені деталі кампанії ґрунтуються на єдиному джерелі — звіті Acronis TRU — і не були незалежно підтверджені іншими дослідниками.

Інструментарій: JITTERLY і SIXZUT

За даними звіту, на проміжному сервері зловмисників було виявлено C++-імплант для Linux під назвою JITTERLY, що підтримує понад 30 постексплуатаційних команд: виконання команд оболонки, передавання файлів, завершення процесів, мережеве тунелювання, інтерактивний термінальний доступ і горизонтальне переміщення. Раніше цей імплант був описаний дослідником під псевдонімом dmpdump, який відзначив його схожість із агентом AdaptixC2, задокументованим Unit 42.

Всередині бекдора було виявлено раніше не описаний руткіт SIXZUT, що використовує механізм LD_PRELOAD. Згідно зі звітом, він перехоплює 15 різних функцій Linux для приховування файлів, процесів і мережевих з’єднань, а також здатний автоматично перезапускатися у разі завершення роботи або видалення.

Атрибуція

Acronis оцінює зв’язок Red Heron із Китаєм із помірним ступенем упевненості. Підставами для такої оцінки є використання спрощеної китайської мови в мітках для класифікації цілей, послідовна класифікація Тайваню як частини Китаю, а також профіль цілей, що збігається з пріоритетами розвідувального збору КНР. Незалежного підтвердження цієї атрибуції від інших дослідницьких груп наразі немає.

Рекомендації щодо захисту

  • Оновіть Gitea до версії 1.27.1 або новішої. Це усуває CVE-2026-60004
  • Вимкніть відкриту реєстрацію, якщо вона не потрібна для роботи — це ключова умова, що дозволяє експлуатувати вразливість без попереднього доступу
  • Перевірте журнали на наявність підозрілих реєстрацій облікових записів, створення репозиторіїв і звернень до ендпоінта diffpatch у період вразливості
  • Проведіть аудит Git-хуків в існуючих репозиторіях на предмет несанкціонованих змін
  • Обмежте мережевий доступ до Gitea-інстансів — розміщення за VPN або обмеження за IP суттєво зменшує площу атаки
  • Перевірте тимчасову файлову систему: якщо її змонтовано з прапорцем noexec, експлуатація через цей вектор неможлива

Кампанія Red Heron наочно демонструє, з якою швидкістю публічні експлойти для вразливостей у платформах розробки перетворюються на інструменти цільового шпигунства. Між виходом патча Gitea 1.27.1 і початком автоматизованих атак, за наявними даними, минуло всього два дні. Організаціям, які використовують самостійно розміщені Gitea-інстанси, потрібно не лише встановити оновлення, а й провести ретроспективний аналіз на предмет компрометації — особливо якщо інстанс був доступний з інтернету з увімкненою відкритою реєстрацією в період до виходу патча. Докладніше про саму вразливість і механізм експлуатації через Git-хуки можна прочитати в нашому попередньому розборі.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.