Злоумышленник эксплуатировал уязвимость Gitea CVE-2026-60004

Red Heron, злоумышленник, говорящий на китайском языке и с умеренной степенью уверенности связанный с контекстом КНР, провёл многонациональную кампанию с эксплуатацией CVE-2026-60004, критической уязвимости удалённого выполнения кода в версиях Gitea от 1.17 до 1.27.0. Актор просканировал 1386 экземпляров Gitea в семи странах и вёл отдельный набор данных из 477 систем, базирующихся на Тайване. Среди подтверждённых жертв были организации в Канаде, Аргентине, на Тайване, в Соединённых Штатах, на Шри-Ланке и в Катаре.

Эксплуатация уязвимости Gitea

Дефект затрагивает рабочий процесс diffpatch в Gitea. Уязвимость устранили в версии 1.27.1, выпущенной 27 июля 2026 года. Для эксплуатации требуются Git версии 2.32 или новее, активный маршрут diffpatch, а также временная файловая система, доступная для записи и выполнения.

В течение нескольких дней после раскрытия уязвимости Red Heron адаптировал общедоступный код доказательства концепции и разработал автоматизированный фреймворк. Он регистрировал учётные записи, эксплуатировал целевые системы, извлекал содержимое репозиториев и баз данных, а также пытался удалять следы эксплуатации.

Цели классифицировались на упрощённом китайском языке по секторам:

  • оборона;
  • выборы;
  • энергетика;
  • аэрокосмическая отрасль;
  • телекоммуникации;
  • государственные органы;
  • научные исследования.

Действия после эксплуатации и используемые компоненты

Действия после эксплуатации уязвимости включали кражу исходного кода, сбор учётных данных bcrypt для подбора с помощью Hashcat, выполнение команд в оболочке, закрепление через SSH-ключи, создание обратных шеллов и доступ к внутренней инфраструктуре.

В одном случае компрометация экземпляра Gitea, размещённого на устройстве Synology на Тайване, обеспечила доступ с правами root к кластеру Proxmox из трёх узлов. На узлах развернули полезную нагрузку и попытались украсть образы виртуальных машин.

Red Heron также развернул JITTERLY, имплант на C++ для Linux, совместимый с протоколом Adaptix Gopher. Программа переходит в фоновый режим, собирает сведения о хосте и устанавливает прямое TCP-соединение для управления с использованием msgpack и AES-128-GCM. JITTERLY поддерживает более 30 команд для получения доступа к оболочке, передачи файлов, создания туннелей, работы с интерактивными терминалами, управления закреплением и внутреннего перемещения по сети.

В состав импланта входит зашифрованный руткит SIXZUT, использующий LD_PRELOAD. Он записывается в файл libglthread.so.2 и настраивается через /etc/ld.so.preload. SIXZUT скрывает файлы, процессы и сетевые соединения, фильтруя операции файловой системы, списки процессов в /proc, данные в /proc/net и ответы Netlink о соединениях.

Руткит способен маскировать файлы и соединения импланта, блокировать попытки завершения защищённых процессов и перезапускать имплант в случае его отсутствия.

Проверка систем при расследовании

Для расследования авторы отчёта рекомендуют проверить:

  • учётные записи Gitea;
  • запросы diffpatch и метрик;
  • неожиданные дочерние процессы;
  • SSH-ключи;
  • обратные соединения;
  • файл /etc/ld.so.preload;
  • артефакты, связанные с SIXZUT.

Проверку рекомендуют проводить с использованием доверенных офлайн-инструментов или инструментов на уровне ядра.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: