Red Heron یک باگ Gitea را ظرف چند روز به یک فریمورک هک خودکار تبدیل کرد؛ پژوهش جدید نشان میدهد

یک عامل تهدید که با نام Red Heron شناسایی میشود، یک آسیبپذیری افشاشده در Gitea را ظرف چند روز پس از انتشار آن به یک فریمورک بهرهبرداری خودکار و کاربردی تبدیل کرد؛ این موضوع را پژوهشی نشان میدهد که واحد پژوهش تهدیدات (TRU) شرکت Acronis در ۱۴ سپتامبر منتشر کرد. این کمپین ۱,۳۸۶ نمونه خودمیزبان Gitea را در هفت کشور اسکن کرد و نفوذ به ۱۳ سازمان در شش کشور را تأیید کرد: ایالات متحده (۴)، تایوان (۴)، کانادا (۲)، آرژانتین (۱)، قطر (۱) و سریلانکا (۱).
از اثبات مفهوم تا ابزار عملیاتی، ظرف چند روز
این آسیبپذیری با شناسه CVE-2026-60004، یک نقص بحرانی از نوع اجرای کد از راه دور (RCE) در Gitea است؛ سرویس خودمیزبان Git که سازمانهایی که نمیخواهند برای مدیریت کد منبع به GitHub یا GitLab وابسته باشند از آن استفاده میکنند. این آسیبپذیری در ژوئیه ۲۰۲۶ بهصورت عمومی افشا شد. Red Heron از ۲۹ ژوئیه بهرهبرداری فعال را آغاز کرد و یک اثبات مفهوم عمومی را به exp_enhanced.py تبدیل کرد؛ فریمورکی خودکار و مبتنی بر Python که قادر است حساب کاربری ثبت کند، سرورهای آسیبپذیر را مورد بهرهبرداری قرار دهد، مخازن کد را بهطور کامل بدزدد و ردپای نفوذ را بهصورت گزینشی پاک کند. به گفته پژوهشگران، سرعت این تبدیل نشان میدهد که فاصله زمانی میان افشای یک آسیبپذیری و بهرهبرداری گسترده از آن تا چه حد کوتاه شده است.
روتکیتی جدید که برای پنهانشدن در معرض دید طراحی شده
Red Heron پس از نفوذ به هدف، دو ابزار اختصاصی به کار گرفت که پیشتر توسط پژوهشگران شناسایی نشده بودند. SIXZUT یک روتکیت لینوکسی است که با استفاده از تکنیک LD_PRELOAD، ۱۵ تابع مختلف نزدیک به هسته لینوکس را وصله میکند و بدینترتیب فایلها، فرایندها و اتصالات شبکهای مخرب را از دید ابزارهای شناسایی استاندارد و مدیران سیستم پنهان میکند. JITTERLY یک بکدور نوشتهشده به C++ است که از بیش از ۳۰ دستور پس از بهرهبرداری پشتیبانی میکند — از جمله اجرای شل، انتقال فایل، خاتمه دادن به فرایندها، تونلزنی شبکه، دسترسی تعاملی به ترمینال و حرکت جانبی درون شبکه داخلی. در یک محیط تأییدشده در تایوان، Acronis TRU روند پیشروی Red Heron را از یک سرور Gitea که ابتدا مورد نفوذ قرار گرفته بود تا دستیابی به دسترسی مدیریتی سطح root در سراسر یک خوشه مجازیسازی Proxmox متشکل از سه گره، ردیابی کرد.
هدف چه کسانی بودند و چرا این موضوع اهمیت دارد
اهداف تأییدشده و اهدافی که مورد تلاش برای نفوذ قرار گرفتند، بخشهای دفاعی، زیرساخت انتخاباتی، انرژی، هوافضا، مخابرات، دولت، ایمنی عمومی و پژوهش را دربرمیگیرند؛ الگویی از اهداف که بیشتر به جمعآوری اطلاعات اشاره دارد تا جرایم سایبری با انگیزه مالی. پژوهشگران این کمپین را با اطمینان متوسط به عاملی مرتبط با چین نسبت میدهند؛ این نسبتدهی بر پایه ردپاهایی به زبان چینی سادهشده در ابزارها، روشی برای هدفگیری و طبقهبندی مختص تایوان در دادههای عملیاتی خود مهاجم، و مجموعهای از اهداف که با اولویتهای شناختهشده اطلاعاتی چین همراستاست، استوار است.
ریسک نرمافزارهای خودمیزبان که این رخداد آشکار میکند
جذابیت Gitea دقیقاً در این است که به سازمانها امکان میدهد زیرساخت Git را بدون وابستگی به GitHub یا GitLab اجرا کنند؛ اما همین استقلال خودمیزبان به این معناست که وصله کردن کاملاً بر عهده اپراتور است، بدون چرخه بهروزرسانی اجباری از سوی یک ارائهدهنده SaaS. سازمانهایی که نمونههای خودمیزبان Gitea را اجرا میکنند باید CVE-2026-60004 را آسیبپذیریای در نظر بگیرند که بهصورت فعال و خودکار در دنیای واقعی مورد بهرهبرداری قرار میگیرد، نه یک ریسک نظری، و باید فرض کنند هر نمونه وصلهنشدهای که در معرض اینترنت قرار دارد احتمالاً پیشتر توسط ابزارهای Red Heron اسکن شده است. مخازن بهخطرافتاده نیز بهخودیخود یک ریسک زنجیره تأمین به شمار میروند: سرقت کد منبع از اهداف در بخشهای دفاعی، هوافضا و انرژی میتواند زمینهساز حملات بعدی علیه مشتریان و شرکای پاییندستی باشد.
در ابتدا توسط The Hacker News / Acronis TRU گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی