Red Heron حوّلت ثغرة في Gitea إلى إطار قرصنة آلي خلال أيام فقط، وفق بحث جديد

The Hacker News / Acronis TRU
مشاركة:
Red Heron حوّلت ثغرة في Gitea إلى إطار قرصنة آلي خلال أيام فقط، وفق بحث جديد

حوّلت جهة تهديد تُعرف باسم Red Heron ثغرة في Gitea تم الكشف عنها علناً إلى إطار عمل آلي فعّال للاستغلال خلال أيام قليلة فقط من نشرها، بحسب بحث نشرته وحدة أبحاث التهديدات (TRU) التابعة لشركة Acronis في 14 سبتمبر. مسحت الحملة 1,386 نسخة من Gitea ذاتية الاستضافة في سبع دول، وأكدت اختراق 13 مؤسسة موزعة على ست دول: الولايات المتحدة (4)، تايوان (4)، كندا (2)، الأرجنتين (1)، قطر (1)، وسريلانكا (1).

من إثبات مفهوم إلى أداة جاهزة للاستخدام خلال أيام

الثغرة، المعروفة بمعرّف CVE-2026-60004، هي عيب خطير من نوع تنفيذ التعليمات البرمجية عن بُعد (RCE) في Gitea، خدمة Git ذاتية الاستضافة التي تستخدمها المؤسسات التي لا تريد الاعتماد على GitHub أو GitLab لإدارة الشيفرة المصدرية. تم الكشف عنها علناً في يوليو 2026. بدأت Red Heron الاستغلال الفعلي في 29 يوليو، محوّلة إثبات مفهوم عام إلى exp_enhanced.py، وهو إطار عمل آلي مكتوب بلغة Python قادر على تسجيل حسابات، واستغلال الخوادم الضعيفة، وسرقة مستودعات الشيفرة بالكامل، وإزالة آثار الاختراق بشكل انتقائي. ويشير الباحثون إلى أن سرعة هذا التحول تعكس مدى ضيق الفاصل الزمني الذي أصبح قائماً بين الكشف عن ثغرة واستغلالها على نطاق واسع.

روت‌كيت جديد صُمم للاختباء في العلن

بعد اختراق الهدف، نشرت Red Heron أداتين مخصصتين لم يسبق للباحثين توثيقهما من قبل. SIXZUT هو روت‌كيت لينكس يستخدم تقنية LD_PRELOAD لتعديل 15 دالة مختلفة قريبة من نواة لينكس، بما يُخفي الملفات والعمليات والاتصالات الشبكية الضارة عن أدوات الكشف القياسية والمسؤولين. أما JITTERLY فهو باب خلفي مكتوب بلغة C++ يدعم أكثر من 30 أمراً لما بعد الاستغلال — تنفيذ الأوامر، نقل الملفات، إنهاء العمليات، إنشاء أنفاق شبكية، الوصول التفاعلي إلى الطرفية، والتنقل الجانبي داخل الشبكة الداخلية. وفي بيئة مؤكدة في تايوان، تتبعت Acronis TRU تقدم Red Heron من خادم Gitea مخترق مبدئياً وصولاً إلى صلاحيات إدارية على مستوى root عبر عنقود افتراضي كامل من نوع Proxmox مكوّن من ثلاث عقد.

من كان الهدف، ولماذا يهم ذلك

تشمل الأهداف المؤكدة والمحاولة قطاعات الدفاع والبنية التحتية الانتخابية والطاقة والفضاء الجوي والاتصالات والحكومة والسلامة العامة والبحث العلمي — وهو نمط استهداف يشير إلى جمع معلومات استخباراتية أكثر من كونه جريمة إلكترونية ذات دافع مالي. وينسب الباحثون الحملة إلى جهة مرتبطة بالصين بثقة متوسطة، استناداً إلى آثار بلغة صينية مبسطة داخل الأدوات المستخدمة، ومنهجية استهداف وتصنيف خاصة بتايوان ظهرت في بيانات المهاجم التشغيلية نفسها، ومجموعة أهداف تتوافق مع الأولويات الاستخباراتية الصينية المعروفة.

مخاطر البرمجيات ذاتية الاستضافة التي يكشفها هذا الحادث

تكمن جاذبية Gitea تحديداً في أنها تتيح للمؤسسات تشغيل بنية تحتية لـGit دون الاعتماد على GitHub أو GitLab — لكن هذا الاستقلال الذاتي نفسه يعني أن تطبيق التحديثات الأمنية يقع بالكامل على عاتق المشغّل، دون دورة تحديث إلزامية يفرضها مزوّد خدمة سحابية (SaaS). يتعيّن على المؤسسات التي تشغّل نسخ Gitea ذاتية الاستضافة أن تتعامل مع CVE-2026-60004 باعتبارها ثغرة يجري استغلالها فعلياً وبشكل آلي في الواقع، لا كمخاطرة نظرية، وأن تفترض أن أي نسخة غير مُحدّثة ومتاحة على الإنترنت ربما تكون قد خضعت بالفعل لمسح من أدوات Red Heron. كما تمثل المستودعات المخترقة خطراً على سلسلة التوريد بحد ذاتها: فسرقة الشيفرة المصدرية من أهداف في قطاعات الدفاع والفضاء الجوي والطاقة يمكن أن تمهّد لهجمات لاحقة ضد عملاء وشركاء في المراحل التالية من سلسلة التوريد.

وردت في الأصل عن The Hacker News / Acronis TRU. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: