Злоумышленник эксплуатировал уязвимость Gitea CVE-2026-60004
Red Heron, злоумышленник, говорящий на китайском языке и с умеренной степенью уверенности связанный с контекстом КНР, провёл многонациональную кампанию с эксплуатацией CVE-2026-60004, критической уязвимости удалённого выполнения кода в версиях Gitea от 1.17 до 1.27.0. Актор просканировал 1386 экземпляров Gitea в семи странах и вёл отдельный набор данных из 477 систем, базирующихся на Тайване. Среди подтверждённых жертв были организации в Канаде, Аргентине, на Тайване, в Соединённых Штатах, на Шри-Ланке и в Катаре.
Эксплуатация уязвимости Gitea
Дефект затрагивает рабочий процесс diffpatch в Gitea. Уязвимость устранили в версии 1.27.1, выпущенной 27 июля 2026 года. Для эксплуатации требуются Git версии 2.32 или новее, активный маршрут diffpatch, а также временная файловая система, доступная для записи и выполнения.
В течение нескольких дней после раскрытия уязвимости Red Heron адаптировал общедоступный код доказательства концепции и разработал автоматизированный фреймворк. Он регистрировал учётные записи, эксплуатировал целевые системы, извлекал содержимое репозиториев и баз данных, а также пытался удалять следы эксплуатации.
Цели классифицировались на упрощённом китайском языке по секторам:
- оборона;
- выборы;
- энергетика;
- аэрокосмическая отрасль;
- телекоммуникации;
- государственные органы;
- научные исследования.
Действия после эксплуатации и используемые компоненты
Действия после эксплуатации уязвимости включали кражу исходного кода, сбор учётных данных bcrypt для подбора с помощью Hashcat, выполнение команд в оболочке, закрепление через SSH-ключи, создание обратных шеллов и доступ к внутренней инфраструктуре.
В одном случае компрометация экземпляра Gitea, размещённого на устройстве Synology на Тайване, обеспечила доступ с правами root к кластеру Proxmox из трёх узлов. На узлах развернули полезную нагрузку и попытались украсть образы виртуальных машин.
Red Heron также развернул JITTERLY, имплант на C++ для Linux, совместимый с протоколом Adaptix Gopher. Программа переходит в фоновый режим, собирает сведения о хосте и устанавливает прямое TCP-соединение для управления с использованием msgpack и AES-128-GCM. JITTERLY поддерживает более 30 команд для получения доступа к оболочке, передачи файлов, создания туннелей, работы с интерактивными терминалами, управления закреплением и внутреннего перемещения по сети.
В состав импланта входит зашифрованный руткит SIXZUT, использующий LD_PRELOAD. Он записывается в файл libglthread.so.2 и настраивается через /etc/ld.so.preload. SIXZUT скрывает файлы, процессы и сетевые соединения, фильтруя операции файловой системы, списки процессов в /proc, данные в /proc/net и ответы Netlink о соединениях.
Руткит способен маскировать файлы и соединения импланта, блокировать попытки завершения защищённых процессов и перезапускать имплант в случае его отсутствия.
Проверка систем при расследовании
Для расследования авторы отчёта рекомендуют проверить:
- учётные записи Gitea;
- запросы
diffpatchи метрик; - неожиданные дочерние процессы;
- SSH-ключи;
- обратные соединения;
- файл
/etc/ld.so.preload; - артефакты, связанные с SIXZUT.
Проверку рекомендуют проводить с использованием доверенных офлайн-инструментов или инструментов на уровне ядра.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



