Red Heron یک باگ Gitea را ظرف چند روز به یک فریم‌ورک هک خودکار تبدیل کرد؛ پژوهش جدید نشان می‌دهد

The Hacker News / Acronis TRU
اشتراک‌گذاری:
Red Heron یک باگ Gitea را ظرف چند روز به یک فریم‌ورک هک خودکار تبدیل کرد؛ پژوهش جدید نشان می‌دهد

یک عامل تهدید که با نام Red Heron شناسایی می‌شود، یک آسیب‌پذیری افشاشده در Gitea را ظرف چند روز پس از انتشار آن به یک فریم‌ورک بهره‌برداری خودکار و کاربردی تبدیل کرد؛ این موضوع را پژوهشی نشان می‌دهد که واحد پژوهش تهدیدات (TRU) شرکت Acronis در ۱۴ سپتامبر منتشر کرد. این کمپین ۱,۳۸۶ نمونه خودمیزبان Gitea را در هفت کشور اسکن کرد و نفوذ به ۱۳ سازمان در شش کشور را تأیید کرد: ایالات متحده (۴)، تایوان (۴)، کانادا (۲)، آرژانتین (۱)، قطر (۱) و سریلانکا (۱).

از اثبات مفهوم تا ابزار عملیاتی، ظرف چند روز

این آسیب‌پذیری با شناسه CVE-2026-60004، یک نقص بحرانی از نوع اجرای کد از راه دور (RCE) در Gitea است؛ سرویس خودمیزبان Git که سازمان‌هایی که نمی‌خواهند برای مدیریت کد منبع به GitHub یا GitLab وابسته باشند از آن استفاده می‌کنند. این آسیب‌پذیری در ژوئیه ۲۰۲۶ به‌صورت عمومی افشا شد. Red Heron از ۲۹ ژوئیه بهره‌برداری فعال را آغاز کرد و یک اثبات مفهوم عمومی را به exp_enhanced.py تبدیل کرد؛ فریم‌ورکی خودکار و مبتنی بر Python که قادر است حساب‌ کاربری ثبت کند، سرورهای آسیب‌پذیر را مورد بهره‌برداری قرار دهد، مخازن کد را به‌طور کامل بدزدد و ردپای نفوذ را به‌صورت گزینشی پاک کند. به گفته پژوهشگران، سرعت این تبدیل نشان می‌دهد که فاصله زمانی میان افشای یک آسیب‌پذیری و بهره‌برداری گسترده از آن تا چه حد کوتاه شده است.

روت‌کیتی جدید که برای پنهان‌شدن در معرض دید طراحی شده

Red Heron پس از نفوذ به هدف، دو ابزار اختصاصی به کار گرفت که پیش‌تر توسط پژوهشگران شناسایی نشده بودند. SIXZUT یک روت‌کیت لینوکسی است که با استفاده از تکنیک LD_PRELOAD، ۱۵ تابع مختلف نزدیک به هسته لینوکس را وصله می‌کند و بدین‌ترتیب فایل‌ها، فرایندها و اتصالات شبکه‌ای مخرب را از دید ابزارهای شناسایی استاندارد و مدیران سیستم پنهان می‌کند. JITTERLY یک بک‌دور نوشته‌شده به C++ است که از بیش از ۳۰ دستور پس از بهره‌برداری پشتیبانی می‌کند — از جمله اجرای شل، انتقال فایل، خاتمه دادن به فرایندها، تونل‌زنی شبکه، دسترسی تعاملی به ترمینال و حرکت جانبی درون شبکه داخلی. در یک محیط تأییدشده در تایوان، Acronis TRU روند پیشروی Red Heron را از یک سرور Gitea که ابتدا مورد نفوذ قرار گرفته بود تا دستیابی به دسترسی مدیریتی سطح root در سراسر یک خوشه مجازی‌سازی Proxmox متشکل از سه گره، ردیابی کرد.

هدف چه کسانی بودند و چرا این موضوع اهمیت دارد

اهداف تأییدشده و اهدافی که مورد تلاش برای نفوذ قرار گرفتند، بخش‌های دفاعی، زیرساخت انتخاباتی، انرژی، هوافضا، مخابرات، دولت، ایمنی عمومی و پژوهش را دربرمی‌گیرند؛ الگویی از اهداف که بیشتر به جمع‌آوری اطلاعات اشاره دارد تا جرایم سایبری با انگیزه مالی. پژوهشگران این کمپین را با اطمینان متوسط به عاملی مرتبط با چین نسبت می‌دهند؛ این نسبت‌دهی بر پایه ردپاهایی به زبان چینی ساده‌شده در ابزارها، روشی برای هدف‌گیری و طبقه‌بندی مختص تایوان در داده‌های عملیاتی خود مهاجم، و مجموعه‌ای از اهداف که با اولویت‌های شناخته‌شده اطلاعاتی چین هم‌راستاست، استوار است.

ریسک نرم‌افزارهای خودمیزبان که این رخداد آشکار می‌کند

جذابیت Gitea دقیقاً در این است که به سازمان‌ها امکان می‌دهد زیرساخت Git را بدون وابستگی به GitHub یا GitLab اجرا کنند؛ اما همین استقلال خودمیزبان به این معناست که وصله کردن کاملاً بر عهده اپراتور است، بدون چرخه به‌روزرسانی اجباری از سوی یک ارائه‌دهنده SaaS. سازمان‌هایی که نمونه‌های خودمیزبان Gitea را اجرا می‌کنند باید CVE-2026-60004 را آسیب‌پذیری‌ای در نظر بگیرند که به‌صورت فعال و خودکار در دنیای واقعی مورد بهره‌برداری قرار می‌گیرد، نه یک ریسک نظری، و باید فرض کنند هر نمونه وصله‌نشده‌ای که در معرض اینترنت قرار دارد احتمالاً پیش‌تر توسط ابزارهای Red Heron اسکن شده است. مخازن به‌خطرافتاده نیز به‌خودی‌خود یک ریسک زنجیره تأمین به شمار می‌روند: سرقت کد منبع از اهداف در بخش‌های دفاعی، هوافضا و انرژی می‌تواند زمینه‌ساز حملات بعدی علیه مشتریان و شرکای پایین‌دستی باشد.

در ابتدا توسط The Hacker News / Acronis TRU گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: