
E metë kritike e ekzekutimit të kodit në distancë në Gitea godet 13 organizata
Një e metë kritike në Gitea u shfrytëzua brenda ditësh nga shpallja për të komprometuar 13 organizata në gjashtë vende, duke çuar në vjedhje të kodit burimor dhe akses më të thellë në infrastrukturë.
Një e metë kritike e ekzekutimit të kodit në distancë në Gitea, një shërbim i vetë-hostuar për ruajtjen dhe ndarjen e kodit burimor, është shfrytëzuar për të komprometuar 13 organizata në gjashtë vende, sipas një analize nga Acronis Threat Research Unit (TRU). Aktori i dyshuar kërcënues kinez i gjurmuar si Red Heron armatosi CVE-2026-60004, duke kthyer kodin e shfrytëzimit të disponueshëm publikisht në një kornizë automatike Python vetëm disa ditë pasi e meta u shpall në korrik 2026.
Acronis TRU raportoi se Red Heron skanoi 1,386 instanca Gitea në shtatë vende dhe mbajti një listë të veçantë me 477 sisteme të vendosura në Tajvan. Fushata kaloi nga vjedhja e kodit burimor në vendosjen e aksesit të vazhdueshëm, mbledhjen e kredencialeve dhe lëvizjen anash nëpër rrjetet e komprometuara. Në një rast, aktori fitoi akses administrativ në nivel root në një klaster Proxmox me tre nyje, një grup serverësh të menaxhuar së bashku me softuerin e virtualizimit Proxmox. Viktimat e konfirmuara përfshijnë organizata në Kanada (2), Argjentinë (1), Tajvan (4), Shtetet e Bashkuara (4), Katar (1) dhe Sri Lanka (1). Sulmuesit përdorën etiketa në kinezishten e thjeshtuar për të klasifikuar objektivat në sektorë duke përfshirë mbrojtjen, zgjedhjet, energjinë, hapësirën ajrore, telekomunikacionin, qeverinë, sigurinë publike dhe kërkimin. Acronis tha se ka besim të moderuar që Red Heron operon në një kontekst të lidhur me Kinën për shkak të tekstit në kinezishten e thjeshtuar, klasifikimit të vazhdueshëm të Tajvanit si pjesë e Kinës nga klasteri dhe një gjurmë objektivash që përputhet me prioritetet e mbledhjes së inteligjencës së Kinës.
Në një server staging që i atribuohet kundërshtarit, studiuesit gjetën një implant Linux në C++ të quajtur JITTERLY. Ky backdoor mbështet më shumë se 30 komanda pas shfrytëzimit për ekzekutim shell, transferim skedarësh, përfundim procesesh, tunelim rrjeti, akses interaktiv në terminal dhe pivotim të brendshëm, që do të thotë kalim nga një makinë e komprometuar në një tjetër brenda një rrjeti. JITTERLY ishte dokumentuar më parë nga një studiues që përdorte pseudonimin online "dmpdump" në korrik 2026, i cili përshkroi mbivendosje me agjentin AdaptixC2. Backdoor gjithashtu përmban një rootkit LD_PRELOAD të padokumentuar më parë të quajtur SIXZUT. LD_PRELOAD është një veçori e Linux që lejon programet të ngarkojnë kod shtesë në nisje, dhe rootkit e përdor atë për të modifikuar 15 funksione të ndryshme të Linux në mënyrë që të fshehë skedarë, procese dhe lidhje rrjeti, të parandalojë zbulimin ose vrasjen e malware-it dhe të rinisë vetveten nëse ndërpritet ose hiqet.
Shfrytëzimi filloi më 29 korrik 2026, kur Red Heron shndërroi një proof-of-concept publik në një kornizë automatike Python të quajtur "exp_enhanced.py". Studiuesi i sigurisë Subhajeet Singha tha se korniza ishte e aftë të regjistronte llogari, të shfrytëzonte serverë të cenueshëm, të vidhte depo dhe të hiqte gjurmë të zgjedhura. "Brenda ditësh nga shpallja e dobësisë në korrik 2026, Red Heron shndërroi kodin publik proof-of-concept në një kornizë automatike të aftë për të regjistruar llogari, shfrytëzuar serverë të cenueshëm, vjedhur depo dhe hequr gjurmë të zgjedhura," tha Singha. "Fushata tregon se sa shpejt dobësitë N-day në platformat e zhvillimit të vetë-hostuara mund të ekspozojnë kodin burimor, kredencialet, sekretet dhe infrastrukturën e lidhur." Një dobësi N-day është një e metë e njohur publikisht për të cilën mund të ekzistojë një patch, por që nuk është aplikuar ende kudo.
Një rishikim i mëtejshëm i serverit staging tregoi më shumë nga metodat e aktorit. E njëjta infrastrukturë u përdor për të synuar 18 faqe interneti të bazuara në Joomla në 10 vende me një skript Python të quajtur "exp.py" përpara se shfrytëzimi i Gitea të klonohej. Këto objektiva përfshinin një firmë konsulente arsimore jashtë vendit me bazë në Indi dhe një ofrues shërbimesh të menaxhuara IT me bazë në SHBA. Aktori gjithashtu kreu zbulim të gjerë të një firme argjentinase të tregtimit sasior. Nga një kompani tajvaneze e automatizimit industrial, sulmuesit eksfil truan qindra depo që lidhen me një mjet SCADA/HMI, që është softuer i përdorur për të kontrolluar dhe monitoruar pajisje industriale, plus integrime të platformës IoT, një sniffer rrjeti, konfigurime serveri, produkte mbikëqyrjeje dhe monitorimi, dhe aplikacione të brendshme biznesi. Nga një objektiv me bazë në Katar, ata vodhën të dhëna që përfshinin një platformë menaxhimi mësimi, një chatbot inteligjence artificiale, mjete automatizimi të rrjedhës së punës dhe plugin-e WordPress. Në një kompani kanadeze të energjisë së rinovueshme, aktori hartoi infrastrukturën dhe eksfil truan depo, sekrete konfigurimi, tokenë të brendshëm, çelësa host SSH dhe aplikacione të brendshme.
"Duke kombinuar shfrytëzimin e automatizuar të Gitea me përzgjedhjen e strukturuar të objektivave, aktori përparoi nga vjedhja e depove në mbledhjen e kredencialeve, aksesin e vazhdueshëm dhe lëvizjen anash nëpër mjediset e viktimave," tha Singha. "Fokusi i tij në organizatat e lidhura me zgjedhjet, mbrojtjen, energjinë, qeverinë dhe kërkimin sugjeron prioritete të qëllimshme mbledhjeje krahas skanimit më të gjerë oportunist." Për ekipet që vetë-hostojnë platforma zhvillimi ose ndonjë shërbim të ekspozuar në internet, incidenti është një kujtesë se një aplikacion i vetëm web i papatchuar mund të ekspozojë kodin burimor, kredencialet dhe rrjetin më të gjerë. Organizatat që përdorin mjete të vetë-hostuara mund të zvogëlojnë ekspozimin e tyre përmes konsulencës së sigurisë dhe infrastrukturës IT të orientuar drejt sigurisë si AEU-I, e cila ndihmon ekipet të vlerësojnë dhe forcojnë vendosjet e tyre përpara se një sulmues të gjejë të njëjtën të çarë.
Si të Mbroheni
- Nëse përdorni Gitea ose ndonjë mjet tjetër të vetë-hostuar, përditësojeni menjëherë në versionin më të fundit të rregulluar dhe aktivizoni përditësimet automatike kur është e mundur.
- Mos i ekspozoni faqet e administratorit ose të hyrjes direkt në të gjithë internetin; vendosini ato pas një VPN ose një liste të adresave të besuara.
- Bëni kopje rezervë të depove të kodit burimor dhe të dhënave tuaja rregullisht në një vend tjetër offline dhe provoni që mund t'i riktheni ato.
- Aktivizoni vërtetimin me dy faktorë dhe përdorni një fjalëkalim unik dhe të fortë për çdo llogari që mund të ketë akses në shërbimet tuaja të vetë-hostuara.
- Vëzhgoni regjistrat e serverit dhe ndryshimet e skedarëve për llogari, skripte ose procese të reja të papritura dhe hetoni shpejt.
Dobësitë & Zgjidhjet
- CVE-2026-60004 A critical remote code execution vulnerability in Gitea that Red Heron exploited to compromise internet-facing instances. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- Gitea Një shërbim i vetë-hostuar për ruajtjen dhe ndarjen e kodit burimor.
- CVE Një listë publike e dobësive të njohura të sigurisë në softuer.
- Remote code execution Një lloj dobësie që lejon një sulmues të ekzekutojë komanda në një server.
- Rootkit Softuer që fsheh aktivitetin keqdashës në një kompjuter.
- LD_PRELOAD Një veçori e Linux që lejon programet të ngarkojnë kod shtesë në nisje, ndonjëherë e përdorur nga malware për t'u fshehur.
- Lateral movement Kalimi i një sulmuesi nga një makinë e komprometuar në të tjera brenda një rrjeti.
- Proxmox cluster Një grup serverësh të menaxhuar së bashku me softuerin e virtualizimit Proxmox.
- SCADA/HMI Softuer i përdorur për të kontrolluar dhe monitoruar pajisje industriale.