TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32428 49
CTT Report Hub #ParsedReport #CompletenessHigh 14-09-2026 Red Heron exploits Gitea n-day flaw in multinational campaign, exposing new Linux rootkit https://www.acronis.com/en/tru/posts/red-heron-exploits-gitea-n-day-flaw-in-multinational-campaign-exposing-new-linux-rootkit/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайскоязычный актор Red Heron эксплуатировал уязвимость CVE-2026-60004 в Gitea для автоматизации глобального сканирования, компрометации и кражи репозиториев, учетных данных и инфраструктуры. Актор развернул JITTERLY — Linux-имплант, поддерживающий удаленный доступ, туннелирование, закрепление и перемещение внутри компании. Его руткит SIXZUT на основе LD_PRELOAD скрывал файлы, процессы, соединения и активность ВПО.
-----

Red Heron, злоумышленник, говорящий на китайском языке, с умеренной степенью уверенности связанный с контекстом КНР, провел многонациональную кампанию, эксплуатируя CVE-2026-60004 — критическую уязвимость удаленного выполнения кода в версиях Gitea от 1.17 до 1.27.0. Дефект затрагивает рабочий процесс diffpatch в Gitea и был устранен в версии 1.27.1, выпущенной 27 июля 2026 года. Для эксплуатации требуются Git версии 2.32 или новее, активный маршрут diffpatch, а также временная файловая система, доступная для записи и выполнения. Red Heron адаптировал общедоступный код доказательства концепции в течение нескольких дней после раскрытия уязвимости и разработал автоматизированный фреймворк, который регистрировал учетные записи, эксплуатировал целевые системы, извлекал содержимое репозиториев и баз данных, а также пытался удалить следы эксплуатации.

Актор просканировал 1386 экземпляров Gitea в семи странах и вел отдельный набор данных из 477 систем, базирующихся на Тайване. Цели классифицировались на упрощенном китайском языке по секторам, включая оборону, выборы, энергетику, аэрокосмическую отрасль, телекоммуникации, государственные органы и научные исследования. Среди подтвержденных жертв были организации в Канаде, Аргентине, на Тайване, в Соединенных Штатах, на Шри-Ланке и в Катаре. Действия после эксплуатации уязвимости включали кражу исходного кода, сбор учетных данных bcrypt для подбора с помощью Hashcat, выполнение команд в оболочке, закрепление через SSH-ключи, создание обратных шеллов и доступ к внутренней инфраструктуре. В одном случае компрометация экземпляра Gitea, размещенного на устройстве Synology на Тайване, обеспечила доступ с правами root к кластеру Proxmox из трех узлов, развертывание полезной нагрузки на узлах и попытку кражи образов виртуальных машин.

Red Heron также развернул JITTERLY — имплант на C++ для Linux, совместимый с протоколом Adaptix Gopher. Программа переходит в фоновый режим, собирает информацию о хосте, устанавливает прямое TCP-соединение для управления с использованием msgpack и AES-128-GCM, а также поддерживает более 30 команд для получения доступа к оболочке, передачи файлов, создания туннелей, работы с интерактивными терминалами, управления закреплением и внутреннего перемещения по сети. В состав импланта входит зашифрованный руткит SIXZUT, использующий LD_PRELOAD, который записывается в файл `libglthread.so.2` и настраивается через `/etc/ld.so.preload`.

SIXZUT скрывает файлы, процессы и сетевые соединения, фильтруя операции файловой системы, списки процессов в `/proc`, данные в `/proc/net` и ответы Netlink о соединениях. Он способен маскировать файлы и соединения импланта, блокировать попытки завершения защищённых процессов и перезапускать имплант в случае его отсутствия. При расследовании следует проверить учётные записи Gitea, запросы diffpatch и метрик, неожиданные дочерние процессы, ключи SSH, обратные соединения, файл `/etc/ld.so.preload` и артефакты, связанные с SIXZUT, используя доверенные офлайн-инструменты или инструменты на уровне ядра.
More from @aptreports
  1. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 5, 2026#ParsedReport #CompletenessLow 02-10-2026 Convincing Free Mobile phishing emails appear af…
  4. Oct 5, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 5, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 5, 2026#ParsedReport #CompletenessHigh 02-10-2026 Partisan Zmiy: Back on the Radar https://rt-sol…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →