AIO APEX

Red Heron convirtió un fallo de Gitea en un framework de hacking automatizado en cuestión de días, según una nueva investigación

The Hacker News / Acronis TRU
Compartir:
Red Heron convirtió un fallo de Gitea en un framework de hacking automatizado en cuestión de días, según una nueva investigación

Un actor de amenazas rastreado como Red Heron convirtió una vulnerabilidad de Gitea divulgada públicamente en un framework de explotación automatizado y funcional en cuestión de días desde su publicación, según una investigación publicada el 14 de septiembre por la Unidad de Investigación de Amenazas (TRU) de Acronis. La campaña escaneó 1.386 instancias de Gitea autoalojadas en siete países y confirmó compromisos en 13 organizaciones repartidas en seis países: Estados Unidos (4), Taiwán (4), Canadá (2), Argentina (1), Catar (1) y Sri Lanka (1).

De prueba de concepto a herramienta de producción en cuestión de días

La vulnerabilidad, CVE-2026-60004, es un fallo crítico de ejecución remota de código (RCE) en Gitea, el servicio Git autoalojado que usan las organizaciones que no quieren depender de GitHub o GitLab para el control de código fuente. Se divulgó públicamente en julio de 2026. Red Heron comenzó la explotación activa el 29 de julio, transformando una prueba de concepto pública en exp_enhanced.py, un framework automatizado en Python capaz de registrar cuentas, explotar servidores vulnerables, robar repositorios de código completos y eliminar selectivamente los rastros de la intrusión. La velocidad de esa conversión, señalan los investigadores, refleja lo estrecha que se ha vuelto la ventana entre la divulgación de una vulnerabilidad y su explotación a gran escala.

Un nuevo rootkit diseñado para esconderse a plena vista

Una vez dentro de un objetivo, Red Heron desplegó dos herramientas personalizadas que los investigadores no habían catalogado antes. SIXZUT es un rootkit de Linux que usa la técnica LD_PRELOAD para parchear 15 funciones distintas cercanas al kernel de Linux, ocultando archivos maliciosos, procesos y conexiones de red frente a las herramientas de detección estándar y los administradores. JITTERLY es una puerta trasera en C++ que admite más de 30 comandos de post-explotación: ejecución de shell, transferencia de archivos, terminación de procesos, túneles de red, acceso a terminal interactiva y movimiento lateral dentro de la red interna. En un entorno confirmado en Taiwán, Acronis TRU rastreó la progresión de Red Heron desde un servidor Gitea inicialmente comprometido hasta obtener acceso administrativo con privilegios de root en todo un clúster de virtualización Proxmox de tres nodos.

A quién atacaron y por qué importa

Los objetivos confirmados e intentados abarcan los sectores de defensa, infraestructura electoral, energía, aeroespacial, telecomunicaciones, gobierno, seguridad pública e investigación, un perfil de objetivos que apunta a la recopilación de inteligencia más que al cibercrimen con motivación financiera. Los investigadores atribuyen la campaña a un actor vinculado a China con confianza moderada, basándose en artefactos en chino simplificado dentro de las herramientas, una metodología de selección y clasificación de objetivos centrada en Taiwán dentro de los propios datos operativos del atacante, y un conjunto de objetivos que coincide con las prioridades conocidas de la inteligencia china.

El riesgo del software autoalojado que esto expone

El atractivo de Gitea reside precisamente en que permite a las organizaciones ejecutar infraestructura Git sin depender de GitHub o GitLab, pero esa misma independencia autoalojada implica que la aplicación de parches es responsabilidad exclusiva del operador, sin un ciclo de actualización forzado por un proveedor SaaS. Las organizaciones que ejecutan instancias de Gitea autoalojadas deben tratar la CVE-2026-60004 como una vulnerabilidad explotada de forma activa y automatizada en el mundo real, no como un riesgo teórico, y deben asumir que cualquier instancia sin parchear expuesta a internet probablemente ya ha sido escaneada por las herramientas de Red Heron. Los repositorios comprometidos también representan un riesgo de cadena de suministro por sí mismos: el robo de código fuente de objetivos en los sectores de defensa, aeroespacial y energético puede sembrar ataques posteriores contra clientes y socios en la cadena de suministro.

Publicado originalmente por The Hacker News / Acronis TRU. Lee el artículo original para más detalles.

Ver fuente original
Compartir: