Red Heron khai thác lỗ hổng Gitea RCE để tấn công 13 tổ chức tại 6 quốc gia

Một nhóm tin tặc Trung Quốc được theo dõi dưới cái tên Red Heron đã nhanh chóng khai thác lỗ hổng bảo mật thực thi mã từ xa (RCE) trong Gitea để xâm nhập các máy chủ công khai trong một chiến dịch quy mô quốc tế. Red Heron đã quét 1.386 phiên bản Gitea tại bảy quốc gia và duy trì bộ dữ liệu mục tiêu riêng tại Đài Loan, nhắm vào các lĩnh vực trọng yếu như quốc phòng và năng lượng.
Nhóm tin tặc Red Heron tấn công Gitea

Một nhóm tin tặc Trung Quốc được theo dõi với tên gọi Red Heron đã bị quy trách nhiệm cho việc khai thác nhanh chóng một lỗ hổng bảo mật mới được tiết lộ trong Gitea để xâm nhập các phiên bản máy chủ công khai như một phần của một chiến dịch đa quốc gia.

"Red Heron đã quét 1.386 phiên bản Gitea tại bảy quốc gia và duy trì một bộ dữ liệu riêng biệt gồm 477 hệ thống tại Đài Loan," Đơn vị Nghiên cứu Mối đe dọa của Acronis (TRU) cho biết trong một phân tích. "Hoạt động này tiến triển từ đánh cắp mã nguồn đến duy trì quyền truy cập bền bỉ, thu thập thông tin xác thực và di chuyển ngang (lateral movement), bao gồm cả quyền truy cập cấp root vào một cụm Proxmox ba nút."

Hoạt động này được cho là đã dẫn đến các vụ xâm nhập được xác nhận ảnh hưởng đến các tổ chức tại Canada (2), Argentina (1), Đài Loan (4), Mỹ (4), Qatar (1) và Sri Lanka (1). Nhóm tin tặc đã sử dụng các nhãn tiếng Trung giản thể để phân loại các mục tiêu trải dài trong các lĩnh vực quốc phòng, bầu cử, năng lượng, hàng không vũ trụ, viễn thông, chính phủ, an toàn công cộng và nghiên cứu.

Công ty an ninh mạng có trụ sở tại Singapore đánh giá với độ tin cậy trung bình rằng Red Heron đang hoạt động trong bối cảnh có liên quan đến Trung Quốc do sự hiện diện của tiếng Trung giản thể, việc phân loại nhất quán Đài Loan là một phần của Trung Quốc và dấu chân mục tiêu phù hợp với các ưu tiên thu thập tình báo của Trung Quốc.

Phân tích về một máy chủ lưu trữ (staging server) được cho là của kẻ tấn công đã phát hiện ra một mã độc Linux viết bằng C++ có tên là JITTERLY, hỗ trợ hơn 30 lệnh sau khai thác liên quan đến thực thi shell, chuyển file, chấm dứt tiến trình, đường hầm mạng (network tunneling), truy cập thiết bị đầu cuối tương tác và xoay vòng nội bộ. JITTERLY trước đây đã được ghi nhận bởi một nhà nghiên cứu với biệt danh trực tuyến là "dmpdump" vào tháng 7 năm 2026, được mô tả là có những điểm tương đồng với agent AdaptixC2.

Bên trong backdoor này là một LD_PRELOAD rootkit chưa từng được ghi nhận trước đây có tên là SIXZUT. Nó có khả năng ẩn các tập tin, tiến trình và kết nối mạng bằng cách vá 15 hàm Linux khác nhau để che đậy dấu vết của hoạt động độc hại, ngăn chặn mã độc bị phát hiện và tiêu diệt, cũng như tự khởi chạy lại nếu bị chấm dứt hoặc xóa bỏ.

Dòng thời gian hoạt động của Red Heron

Red Heron đã bị quan sát thấy đang vũ khí hóa CVE-2026-60004, một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng trong Gitea, để quét hàng nghìn phiên bản tại bảy quốc gia. Nhóm này đã biến một exploit công khai cho lỗ hổng này thành một framework Python tự động hoàn chỉnh ("exp_enhanced.py") bắt đầu từ ngày 29 tháng 7 năm 2026.

"Chỉ trong vài ngày sau khi lỗ hổng được tiết lộ vào tháng 7 năm 2026, Red Heron đã chuyển đổi mã Proof-of-Concept công khai thành một framework tự động có khả năng đăng ký tài khoản, khai thác các máy chủ dễ bị tổn thương, đánh cắp kho lưu trữ (repository) và xóa các dấu vết đã chọn," nhà nghiên cứu bảo mật Subhajeet Singha cho biết. "Chiến dịch cho thấy các lỗ hổng N-day trong các nền tảng phát triển tự lưu trữ có thể làm lộ mã nguồn, thông tin xác thực, bí mật và cơ sở hạ tầng được kết nối nhanh chóng như thế nào."

Chi tiết về phương thức tấn công

Trong một môi trường tại Đài Loan, nhóm tin tặc đã được quan sát thấy tiến triển từ một máy chủ Gitea dễ bị tổn thương đến quyền truy cập quản trị cấp root trên một cụm Proxmox ba nút. Kiểm tra kỹ hơn máy chủ lưu trữ đã làm sáng tỏ kỹ nghệ của kẻ tấn công:

  • Sử dụng cùng một cơ sở hạ tầng để nhắm mục tiêu vào 18 trang web dựa trên Joomla tại 10 quốc gia bằng một tập lệnh Python ("exp.py") trước khi nhân bản exploit CVE-2026-60004. Trong số các mục tiêu đó có một công ty tư vấn giáo dục nước ngoài có trụ sở tại Ấn Độ và một nhà cung cấp dịch vụ quản trị IT có trụ sở tại Mỹ.
  • Thực hiện liệt kê (enumeration) sâu rộng đối với một công ty giao dịch định lượng của Argentina.
  • Đánh cắp dữ liệu từ một công ty tự động hóa công nghiệp của Đài Loan, bao gồm hàng trăm kho lưu trữ liên quan đến công cụ SCADA/HMI, tích hợp nền tảng IoT, trình đánh hơi mạng (network sniffer), cấu hình máy chủ, sản phẩm giám sát và các ứng dụng kinh doanh nội bộ.
  • Đánh cắp dữ liệu từ một mục tiêu có trụ sở tại Qatar, bao gồm nền tảng quản lý học tập, chatbot trí tuệ nhân tạo (AI), công cụ tự động hóa quy trình làm việc và các plugin WordPress.
  • Tiến hành lập bản đồ cơ sở hạ tầng sâu rộng của một công ty năng lượng tái tạo Canada, đánh cắp các kho lưu trữ, bí mật cấu hình, token nội bộ, SSH host keys và các ứng dụng nội bộ.

"Bằng cách kết hợp việc khai thác Gitea tự động với việc lựa chọn mục tiêu có cấu trúc, kẻ tấn công đã tiến triển từ trộm cắp kho lưu trữ sang thu thập thông tin xác thực, truy cập bền bỉ và di chuyển ngang qua các môi trường của nạn nhân," Singha nói. "Sự tập trung của nhóm vào các tổ chức liên quan đến bầu cử, quốc phòng, năng lượng, chính phủ và nghiên cứu cho thấy các ưu tiên thu thập có mục đích bên cạnh việc quét tìm cơ hội rộng rãi hơn."