КИБЕРБЕЗОПАСНОСТЬ

Хакеры Red Heron компрометировали 13 компаний в пяти странах через уязвимость Gitea

Группа Red Heron скомпрометировала 13 организаций в шести странах, используя уязвимость Gitea RCE.

✍️ Редакция iTech News | 12.08.2025 | ⏱ 2 мин | Источник: The Hacker News
Хакеры Red Heron используют Gitea для атак на 13 организаций

Группа хакеров Red Heron провела атаку на 13 организаций в шести странах, используя уязвимость удаленного выполнения кода в Gitea, о которой стало известно в июле 2026 года. Это подчеркивает скорость и эффективность группировок, специализирующихся на кибершпионаже, особенно в контексте глобальной киберугрозы.

Схема и масштабы атаки

По данным исследовательской группы Acronis Threat Research Unit, Red Heron просканировала 1386 экземпляров Gitea в семи странах и собрала отдельную выборку из 477 систем в Тайване. Установлено, что в группу входят не менее 13 скомпрометированных организаций, среди которых находятся две компании в Канаде, одна в Аргентине, четыре в США, одна в Катаре и одна в Шри-Ланке.

Атака началась с кражи исходного кода, после чего хакеры получили постоянный доступ и собирали учетные данные, включая получение прав на уровне администратора для кластера Proxmox из трех узлов. Объекты атаки, выбранные хакерами, включали организации в областях обороны, выборов, энергетики, аэрокосмической отрасли, телекоммуникаций и государственном секторе.

Технические детали атаки и использованные методы

Red Heron использовала уязвимость CVE-2026-60004, критическую уязвимость Gitea, для проведения сканирования. Спустя несколько дней после раскрытия уязвимости, хакеры разработали автоматическую Python-рамку для атаки, которая позволяла регистрировать аккаунты, эксплуатировать уязвимые серверы и красть репозитории. Примерно через три месяца после начала атаки, хакеры использовали созданный ими C++ имплант, также известный как JITTERLY, для выполнения более 30 команд после эксплуатации. Это программное обеспечение включало невидимый rootkit, скрывающий следы злонамеренной активности.

Всего за несколько дней после того, как была раскрыта уязвимость, Red Heron смогла перевести публичный код опытных хакеров в автоматизированный инструмент, улучшив свои методы атаки. Исследователь Subhajeet Singha говорит, что такие случаи подчеркивают уязвимость самоподдерживающихся платформ разработки: текст и закрытая информация становятся доступны за считанные дни.

Что это значит для организаций

Для организаций, использующих Gitea и аналогичные системы, это может означать необходимость пересмотра мер безопасности. Быстрый сценарий эксплуатации уязвимостей демонстрирует требование к регулярному обновлению ПО и систем безопасности для защиты от подобного рода атак. Особенно стоит обратить внимание на специализированные решения для защиты кодов и управления доступом к данным в реализации DevOps-процессов.

В отличие от простых уязвимостей, Red Heron продемонстрировала способность использовать сложные схемы для атаки. Общая опасность таких группировок заключается в их способности адаптироваться и эволюционировать, подстраиваясь под новые реалии киберугроз.

Следующая возможная угроза от Red Heron — увеличение числа атак на системы в других странах, учитывая их международную направленность и широкий диапазон целей.

Поделиться: Telegram X LinkedIn