Red Heron kampány
Az Acronis Threat Research Unit egy Red Heron, kínai nyelvű támadói csoport kampányát tárta fel, amely a Gitea kritikus CVE-2026-60004 sérülékenységét a nyilvánosságra kerülése után néhány napon belül automatizált támadóeszközzé alakította. A csoport 1386 interneten elérhető Gitea-példányt térképezett fel hét országban, emellett külön 477 tajvani rendszert tartott nyilván. A célpontokat kínai nyelvű kategóriákba sorolták, többek között védelmi, energetikai, választási, távközlési, kormányzati és kutatási területek szerint.
A CVE-2026-60004 a Gitea diff/patch feldolgozását érinti, megfelelő repository-írási jogosultsággal a támadó Git hookot hozhat létre, majd azon keresztül parancsot futtathat a Gitea szerveren. Red Heron a nyilvános exploitot olyan keretrendszerré fejlesztette, amely automatizálta a sérülékeny szerverek azonosítását, a hozzáférés megszerzését és a repository-k begyűjtését. A forráskód mellett konfigurációkat, alkalmazástitkokat, tokeneket, SSH-adatokat és Gitea-adatbázisokat is kerestek, majd a megszerzett hozzáférésekkel továbbléptek a belső infrastruktúrába. A kampányban legalább öt ország 11 szervezetének kompromittálását azonosították.
A művelethez egy JITTERLY nevű C++ Linux implantátumot is használtak, amely parancsfuttatást, fájlmozgatást, hálózati felderítést és tunnelinget biztosít. Ebbe építették be a korábban nem dokumentált SIXZUT Linux rootkitet. A SIXZUT az /etc/ld.so.preload mechanizmuson keresztül töltődik be, majd libc-függvényeket hookolva képes fájlokat, folyamatokat és hálózati kapcsolatokat elrejteni. A rootkit azt is megakadályozhatja, hogy bizonyos támadói folyamatokat leállítsanak, illetve újraindíthatja az implantátumot. Emiatt egy már fertőzött gépen a hagyományos ps, ls, find vagy hálózati lekérdezések önmagukban nem feltétlenül mutatják meg a támadó jelenlétét.
A kampány egyes esetekben a fejlesztői rendszer kompromittálásától egészen virtualizációs infrastruktúráig és root jogosultságig jutott. Védekezésnél ezért a Gitea javítása mellett a repository-kból kiszivároghatott tokenek, SSH-kulcsok és más titkok cseréje, az /etc/ld.so.preload integritásának ellenőrzése, valamint lehetőleg offline vagy megbízható környezetből végzett Linux-forenzika is indokolt. Az Acronis közepes bizonyossággal kínai kötődésű működési környezethez kapcsolja Red Heront, de nem azonosította egyetlen korábban ismert kínai APT-csoporttal sem.