AIO APEX

Red Heron a transformé une faille Gitea en framework de piratage automatisé en quelques jours, révèle une nouvelle étude

The Hacker News / Acronis TRU
Partager:
Red Heron a transformé une faille Gitea en framework de piratage automatisé en quelques jours, révèle une nouvelle étude

Un acteur malveillant suivi sous le nom de Red Heron a transformé une vulnérabilité Gitea rendue publique en un framework d'exploitation automatisé et fonctionnel en l'espace de quelques jours, selon une étude publiée le 14 septembre par l'unité de recherche sur les menaces (TRU) d'Acronis. La campagne a scanné 1 386 instances Gitea auto-hébergées dans sept pays et confirmé des compromissions dans 13 organisations réparties dans six pays : les États-Unis (4), Taïwan (4), le Canada (2), l'Argentine (1), le Qatar (1) et le Sri Lanka (1).

D'une preuve de concept à un outil opérationnel en quelques jours

La vulnérabilité, CVE-2026-60004, est une faille critique d'exécution de code à distance (RCE) dans Gitea, le service Git auto-hébergé utilisé par les organisations qui ne veulent pas dépendre de GitHub ou GitLab pour le contrôle de version. Elle a été divulguée publiquement en juillet 2026. Red Heron a commencé une exploitation active le 29 juillet, transformant une preuve de concept publique en exp_enhanced.py, un framework Python automatisé capable d'enregistrer des comptes, d'exploiter des serveurs vulnérables, de dérober des dépôts de code entiers et d'effacer sélectivement les traces de l'intrusion. La rapidité de cette conversion, notent les chercheurs, illustre à quel point la fenêtre s'est réduite entre la divulgation d'une vulnérabilité et son exploitation à grande échelle.

Un nouveau rootkit conçu pour se cacher à la vue de tous

Une fois à l'intérieur d'une cible, Red Heron a déployé deux outils personnalisés que les chercheurs n'avaient jamais répertoriés auparavant. SIXZUT est un rootkit Linux qui utilise la technique LD_PRELOAD pour modifier 15 fonctions différentes proches du noyau Linux, dissimulant fichiers malveillants, processus et connexions réseau aux outils de détection standards et aux administrateurs. JITTERLY est une porte dérobée en C++ prenant en charge plus de 30 commandes post-exploitation — exécution de shell, transfert de fichiers, arrêt de processus, tunnels réseau, accès à un terminal interactif et déplacement latéral au sein du réseau interne. Dans un environnement taïwanais confirmé, Acronis TRU a retracé la progression de Red Heron depuis un serveur Gitea initialement compromis jusqu'à un accès administrateur avec privilèges root sur l'ensemble d'un cluster de virtualisation Proxmox à trois nœuds.

Qui a été visé, et pourquoi cela compte

Les cibles confirmées et tentées couvrent les secteurs de la défense, des infrastructures électorales, de l'énergie, de l'aérospatiale, des télécommunications, du gouvernement, de la sécurité publique et de la recherche — un profil de cibles qui évoque davantage la collecte de renseignement qu'une cybercriminalité à motivation financière. Les chercheurs attribuent la campagne à un acteur lié à la Chine avec un niveau de confiance modéré, sur la base d'artefacts en chinois simplifié présents dans les outils, d'une méthodologie de ciblage et de classification spécifique à Taïwan retrouvée dans les propres données opérationnelles de l'attaquant, et d'un ensemble de cibles qui correspond aux priorités connues du renseignement chinois.

Le risque du logiciel auto-hébergé que cela révèle

L'attrait de Gitea tient précisément au fait qu'il permet aux organisations de faire fonctionner une infrastructure Git sans dépendre de GitHub ou GitLab — mais cette même indépendance auto-hébergée signifie que l'application des correctifs relève entièrement de la responsabilité de l'opérateur, sans cycle de mise à jour imposé par un fournisseur SaaS. Les organisations utilisant des instances Gitea auto-hébergées doivent considérer la CVE-2026-60004 comme activement et automatiquement exploitée dans la nature, et non comme un risque théorique, et doivent partir du principe que toute instance non corrigée exposée sur internet a probablement déjà été scannée par les outils de Red Heron. Les dépôts compromis constituent également un risque de chaîne d'approvisionnement en soi : le vol de code source chez des cibles des secteurs de la défense, de l'aérospatiale et de l'énergie peut amorcer des attaques ultérieures contre des clients et partenaires en aval.

Initialement rapporté par The Hacker News / Acronis TRU. Lisez l'article original pour plus de détails.

Voir la source originale
Partager:
Red Heron a transformé une faille Gitea en framework de piratage automatisé en quelques jours, révèle une nouvelle étude | AIO APEX