За несколько дней публичный эксплуатационный код для Gitea стал промышленным инструментом кража исходного кода. Группа Red Heron автоматизировала сканирование уязвимых серверов, создание учётных записей, удалённое выполнение команд, копирование репозиториев и стирание части логов. После взлома на Linux-системах разворачивалась скрытная программа JITTERLY с внедрённым руткитом SIXZUT.

Входная точка — CVE-2026-60004 с оценкой 9,8 по CVSS. Уязвимость поражает Gitea версий 1.17–1.27.0. Через diffpatch API можно установить вредоносный Git hook, исполняемый с правами учётной записи Gitea. Технически требуется доступ на запись в репозиторий, но открытая регистрация позволяет любому создать аккаунт и получить необходимые права.

Red Heron начала дорабатывать PoC 29 июля, через день после публикации деталей уязвимости. К 30 июля оператор просканировал 1386 серверов Gitea в семи странах, использовав 50 параллельных потоков. Затем была получена отдельная база из 477 тайваньских систем. Из них 128 серверов с открытой регистрацией вошли в приоритетный список.

Скрипт exp_enhanced.py работал конвейерным способом: загружал цели, автоматически создавал временные учётные записи, запускал эксплуатацию, копировал репозитории прямо из файловой системы и удалял записи о своей активности из базы Gitea. Это особенно опасно для разработки, так как в репозиториях часто лежат токены, SSH-ключи и другие секреты.

На сервере тайваньской компании промышленной автоматизации Red Heron выгрузила сотни репозиториев с компонентами SCADA/HMI, IoT-интеграциями, сетевым анализатором и конфигурациями. У канадской компании возобновляемой энергетики добрались до HR-системы, CRM, сервиса аутентификации, внутренних API, JWT-токенов и SSH-ключей. В ещё одном случае взлом Gitea привел к root-доступу на трёхузловом кластере Proxmox и запуску резервного копирования виртуальных машин.

Расследование обнаружило Linux-имплант JITTERLY на C++. Программа поддерживает более 30 команд: запуск оболочки, загрузка и выгрузка файлов, интерактивный терминал, SOCKS-туннели, перенаправление портов, движение по внутренней сети. Внутри JITTERLY находился ранее не описанный руткит SIXZUT, использующий LD_PRELOAD и заставляющий динамически связанные Linux-процессы загружать вредоносную библиотеку.

SIXZUT перехватывает 15 функций Linux и скрывает файлы, процессы и сетевые соединения. Он фильтрует данные из /proc, вмешивается в Netlink-ответы и скрывает соединения даже от утилиты ss. Перехваченная kill не позволяет завершить защищаемый процесс обычным kill -9. Если JITTERLY исчезает из памяти, SIXZUT может запустить имплант заново. Руткит становится не просто средством маскировки, а механизмом самовосстановления.

Acronis связывает Red Heron с китайскоязычной средой с умеренной уверенностью. На промежуточном сервере нашли базы целей с категориями на упрощённом китайском, отдельную классификацию объектов обороны, энергетики, выборов, аэрокосмической отрасли и госорганизаций. Прямую связь Red Heron с известными APT-группировками пока не установили.

Администраторам Gitea нужно обновиться до версии 1.27.1, отключить открытую регистрацию там, где она не требуется, проверить обращения к diffpatch API и считать скомпрометированные токены и SSH-ключи раскрытыми. При обнаружении SIXZUT специалисты рекомендуют пересобрать сервер из доверенного образа вместо попытки очистить работающую систему. Проверять /etc/ld.so.preload и признаки заражения лучше из заведомо чистого окружения, так как руткит скрывает свои файлы от обычных утилит.

Опасность CVE-2026-60004 была видна до раскрытия кампании Red Heron. В конце августа Shadowserver насчитал 8393 уязвимых сервера Gitea в интернете, а злоумышленники уже использовали дыру для установки майнеров. Новые данные показывают, что одна уязвимость может привести намного дальше одного скомпрометированного процесса.

Скрытные Linux-инструменты всё чаще строят вокруг известных техник и кода из открытых источников. Весной анализ руткита OrBit показал, что вредонос четыре года скрывал процессы, файлы, соединения и перехватывал пароли, хотя основой была опубликованная на GitHub программа Medusa.