Un presunto actor de amenazas de origen chino, identificado como Red Heron, ha sido señalado como responsable de la explotación acelerada de una vulnerabilidad de seguridad recientemente divulgada en Gitea. El objetivo eran instancias expuestas a internet, como parte de una campaña de alcance multinacional.
La Unidad de Investigación de Amenazas de Acronis (TRU, por sus siglas en inglés) indicó en un análisis que Red Heron escaneó 1.386 instancias de Gitea en siete países y mantuvo un conjunto de datos independiente con 477 sistemas con sede en Taiwán. La actividad pasó del robo de código fuente al acceso persistente, la recolección de credenciales y el movimiento lateral, incluyendo acceso a nivel de root en un clúster de Proxmox de tres nodos.
La campaña resultó en compromisos confirmados en organizaciones de Canadá (2), Argentina (1), Taiwán (4), Estados Unidos (4), Catar (1) y Sri Lanka (1). El actor utilizó etiquetas en chino simplificado para clasificar los objetivos, que abarcaban los sectores de defensa, electoral, energía, aeroespacial, telecomunicaciones, gubernamental, seguridad pública e investigación.
La empresa de ciberseguridad con sede en Singapur evaluó con confianza moderada que Red Heron opera en un contexto vinculado a China, debido a la presencia de chino simplificado, la clasificación consistente del grupo de Taiwán como parte de China y un patrón de objetivos que se alinea con las prioridades de recolección de inteligencia de ese país.
El análisis de un servidor de preparación atribuido al adversario ha revelado un implante Linux en C++ denominado JITTERLY, que soporta más de 30 comandos de post-explotación relacionados con ejecución de shell, transferencia de archivos, terminación de procesos, tunelización de red, acceso a terminal interactiva y pivoteo interno. JITTERLY fue documentado previamente por un investigador conocido con el alias en línea "dmpdump" en julio de 2026, quien describió que comparte similitudes con el agente AdaptixC2.
Dentro del backdoor se encuentra un rootkit LD_PRELOAD no documentado previamente llamado SIXZUT, capaz de ocultar archivos, procesos y conexiones de red mediante la modificación de 15 funciones distintas de Linux. Esto permite encubrir rastros de actividad maliciosa, evitar la detección y eliminación del malware, y reiniciarse si es terminado o removido.
Se ha observado a Red Heron weaponizando CVE-2026-60004, una vulnerabilidad crítica de ejecución remota de código en Gitea, para escanear miles de instancias en siete países. A partir del 29 de julio de 2026, convirtió un exploit de acceso público en un framework automatizado en Python completo llamado "exp_enhanced.py".
En cuestión de días tras la divulgación de la vulnerabilidad en julio de 2026, Red Heron transformó código de prueba de concepto público en un framework automatizado capaz de registrar cuentas, explotar servidores vulnerables, robar repositorios y eliminar rastros selectivos. La campaña demuestra la rapidez con la que las vulnerabilidades N-day en plataformas de desarrollo autoalojadas pueden exponer código fuente, credenciales, secretos e infraestructura conectada.
En un entorno taiwanés, se observó al actor de amenazas progresar desde un servidor Gitea vulnerable hasta obtener acceso administrativo a nivel de root en un clúster de Proxmox de tres nodos. Un examen más detallado del servidor de preparación arrojó luz sobre las tácticas del atacante:
- Usar la misma infraestructura para atacar 18 sitios web basados en Joomla en 10 países mediante un script de Python ("exp.py") antes de clonar el exploit de CVE-2026-60004. Entre los objetivos había una consultora educativa con sede en India y un proveedor de servicios gestionados de TI con sede en EE. UU.
- Llevar a cabo una enumeración exhaustiva de una firma argentina de comercio cuantitativo.
- Exfiltrar datos de una empresa taiwanesa de automatización industrial, incluidos cientos de repositorios relacionados con una herramienta SCADA/HMI, integraciones de plataformas IoT, un analizador de red, configuraciones de servidores, un producto de vigilancia y monitoreo, y aplicaciones empresariales internas.
- Exfiltrar datos de un objetivo en Catar, incluida una plataforma de gestión del aprendizaje, un chatbot de inteligencia artificial (IA), herramientas de automatización de flujos de trabajo y plugins de WordPress.
- Realizar un mapeo extensivo de la infraestructura de una empresa canadiense de energía renovable, exfiltrando repositorios, secretos de configuración, tokens internos, claves de host SSH y aplicaciones internas.
Al combinar la explotación automatizada de Gitea con una selección estructurada de objetivos, el actor pasó del robo de repositorios a la recolección de credenciales, el acceso persistente y el movimiento lateral en los entornos víctima. Su enfoque en organizaciones asociadas con elecciones, defensa, energía, gobierno e investigación sugiere prioridades deliberadas de recolección junto con un escaneo oportunista más amplio.




















Deja una respuesta