Предполагаемый китайский злоумышленник, известный как Red Heron, был причастен к быстрой эксплуатации недавно обнаруженной уязвимости безопасности в Gitea с целью компрометации интернет-инстансов в рамках многонациональной кампании. «Red Heron просканировал 1386 инстансов Gitea в семи странах и вел отдельный набор данных из 477 систем на Тайване», — говорится в анализе подразделения Acronis Threat Research Unit (TRU). «Активность развивалась от кражи исходного кода до получения постоянного доступа, сбора учетных данных и бокового перемещения, включая доступ на уровне root к трехузловому кластеру Proxmox». Сообщается, что в результате этой деятельности были подтверждены компрометации организаций в Канаде (2), Аргентине (1), на Тайване (4), в США (4), Катаре (1) и Шри-Ланке (1). Злоумышленник использовал метки на упрощенном китайском языке для классификации целей, охватывающих оборонный, избирательный, энергетический, аэрокосмический, телекоммуникационный, государственный, общественной безопасности и исследовательский секторы. Сингапурская компания по кибербезопасности с умеренной уверенностью оценивает Red Heron как действующего в контексте, связанном с Китаем, из-за наличия упрощенного китайского языка, последовательной классификации Тайваня как части Китая и географии целей, соответствующей приоритетам сбора разведывательной информации Китая. Анализ промежуточного сервера, связанного с противником, выявил имплант C++ для Linux под названием JITTERLY, который поддерживает более 30 команд постэксплуатации, связанных с выполнением командной строки, передачей файлов, завершением процессов, сетевым туннелированием, интерактивным доступом к терминалу и внутренним пивотингом. JITTERLY был ранее задокументирован исследователем под псевдонимом «dmpdump» в июле 2026 года, который описал его как имеющий сходство с агентом AdaptixC2. В бэкдоре присутствует ранее не документированный руткит LD_PRELOAD под названием SIXZUT, способный скрывать файлы, процессы и сетевые соединения путем исправления 15 различных функций Linux для сокрытия следов вредоносной активности и предотвращения обнаружения и завершения работы вредоносного ПО, а также его перезапуска в случае завершения или удаления. Red Heron был замечен в использовании CVE-2026-60004, критической уязвимости удаленного выполнения кода в Gitea, для сканирования тысяч инстансов в семи странах, превратив общедоступный эксплойт для этой уязвимости в полноценный автоматизированный фреймворк на Python («exp_enhanced.py») начиная с 29 июля 2026 года. «В течение нескольких дней после раскрытия уязвимости в июле 2026 года Red Heron превратил общедоступный код proof-of-concept в автоматизированный фреймворк, способный регистрировать учетные записи, эксплуатировать уязвимые серверы, красть репозитории и удалять выбранные следы», — сказал исследователь безопасности Субхаджит Сингха. «Эта кампания демонстрирует, как быстро N-day уязвимости на самостоятельно размещаемых платформах разработки могут раскрыть исходный код, учетные данные, секреты и подключенную инфраструктуру». В одной из тайваньских сред злоумышленник продвинулся от уязвимого сервера Gitea до административного доступа на уровне root в трехузловом кластере Proxmox. Дальнейшее изучение промежуточного сервера пролило свет на тактику злоумышленника. «Комбинируя автоматизированную эксплуатацию Gitea со структурированным выбором целей, злоумышленник перешел от кражи репозиториев к сбору учетных данных, постоянному доступу и боковому перемещению в средах жертв», — сказал Сингха. «Его фокус на организациях, связанных с выборами, обороной, энергетикой, государственным управлением и исследованиями, предполагает наличие четких приоритетов сбора информации наряду с более широким оппортунистическим сканированием».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




