Acronis untersucht internationale N-Day-Kampagne Red Heron nutzt Gitea-Schwachstelle und versteckt sich mit Linux-Rootkit

Quelle: Pressemitteilung 3 min Lesedauer

Anbieter zum Thema

Die Gruppe Red Heron greift Acronis nach öffentlich erreichbare Gitea-Server an. Die Angreifer sollen Quellcode, Zugangsdaten und interne Kon­fi­gu­ra­ti­o­nen entwendet sowie ein bisher nicht öffentlich ddo­ku­men­tier­tes Linux-Rootkit installiert haben.

Die Gruppe Red Heron nutzte die Gitea-Schwachstelle CVE-2026-60004, um Quellcode, Zugangsdaten und interne Konfigurationen von öffentlich erreichbaren Servern abzugreifen.(Bild:  KI-generiert)
Die Gruppe Red Heron nutzte die Gitea-Schwachstelle CVE-2026-60004, um Quellcode, Zugangsdaten und interne Konfigurationen von öffentlich erreichbaren Servern abzugreifen.
(Bild: KI-generiert)

Nach Angaben von Acronis habe Red Heron innerhalb weniger Tage nach Veröffentlichung eines öffentlichen Proof of Concept ein automatisiertes Werkzeug für Angriffe auf verwundbare Gitea-Instanzen entwickelt. Damit hätten die Angreifer nach erreichbaren Servern gesucht, Benutzerkonten registriert, manipulierte Patches eingereicht und Befehle auf kom­pro­mit­tier­ten Systemen ausgeführt.

Anschließend sollen sie Datenbanken und Repositories kopiert haben. War auf einer öffentlich erreichbaren Gitea-Instanz die Registrierung neuer Nutzer aktiviert, benötigten die Angreifer laut Acronis kein zuvor kompromittiertes Konto. Die offene Registrierung sei nicht selbst die Schwachstelle, erleichtere aber die vollständige Angriffskette erheblich.

Die CISA hat die eigentliche Schwachstelle CVE-2026-60004 / EUVD-2026-66708 (CVSS-Score 9.8, EPSS-Score* 86.78) mittlerweile in ihren Known Exploited Vulnerabilities Catalog aufgenommen.

Zugangsdaten und Quellcode im Visier

Bei mehreren kompromittierten Organisationen beschränkte sich der Angriff laut Acronis nicht auf den Diebstahl von Quellcode. Die Gruppe soll unter anderem Passwort-Hashes, Da­ten­bank­in­hal­te, API- und JWT-Tokens, SSH-Schlüssel, Server- und Anwendungs­konfigurationen sowie Informationen über interne Netzwerke und Container gesammelt haben.

Besonders kritisch ist der Zugriff auf Entwicklungsplattformen, weil sich dort häufig Zugangsdaten, interne Konfigurationen und Verbindungen zu produktiven Umgebungen befinden. Ein kompromittierter Gitea-Server kann damit zum Ausgangspunkt für weitere Bewegungen im Unternehmensnetzwerk werden. Acronis nennt als Zielbranchen:

  • Wahlen und Demokratie
  • Verteidigung
  • Energie
  • Luft- und Raumfahrt
  • Telekommunikation
  • kommunale Verwaltung
  • Forschung
  • Bildung
  • industrielle Automatisierung
  • Finanztechnologie

Zu den intensiv geprüften Systemen gehörte laut Bericht eine Instanz mit der Bezeichnung „MI Voter Dashboard Git“. Dabei könnte es sich dem Namen nach um ein Code-Repository mit Bezug zu Wählern im US-Bundesstaat Michigan (offizielle postamtliche Abkürzung MI) gehandelt haben. Acronis konnte jedoch keine unabhängige Verbindung zur offiziellen Wahlinfrastruktur Michigans bestätigen.

Zugriff auf Industriecode und Proxmox-Cluster

Bei einem kanadischen Unternehmen aus dem Bereich erneuerbare Energien sollen die Angreifer Teile der Entwicklungsinfrastruktur, interne Anwendungen, Konfigurations­geheimnisse und Zugriffsschlüssel erbeutet haben. Zusätzlich seien SSH-Schlüssel für einen dauerhaften Zugang hinterlegt und Rückverbindungen zur Infrastruktur der Angreifer eingerichtet worden.

In Taiwan kopierte Red Heron laut Acronis Hunderte Code-Repositories eines Unternehmens für industrielle Automatisierung. Darin hätten sich unter anderem Komponenten für Über­wa­chungs- und Steuerungslösungen, SCADA- und HMI-Systeme, IoT-Integrationen und Netzwerkanalyse befunden.

In einem weiteren taiwanischen Umfeld gelangten die Angreifer nach Angaben der Forscher von einer kompromittierten Gitea-Instanz bis zur administrativen Kontrolle eines Proxmox-Clusters mit drei Servern. Dort hätten sie Schadsoftware auf mehrere Knoten geladen und Sicherungen virtueller Maschinen gestartet. Bei erfolgreicher Übertragung hätten vollständige virtuelle Server kopiert werden können.

JITTERLY und SIXZUT erschweren Forensik

Im Zuge der Untersuchung identifizierte Acronis die Linux-Schadsoftware „akazi JITTERLY“. Das Implantat unterstützt nach Angaben der Forscher mehr als 30 Funktionen für Aktivitäten nach einer erfolgreichen Kompromittierung, darunter Befehlsausführung, Dateiübertragungen, interaktive Shell-Zugriffe, Portweiterleitungen und Bewegungen innerhalb eines Netzwerks.

Teil von JITTERLY ist das bislang nicht öffentlich dokumentierte Rootkit „SIXZUT“. Es kann Dateien, Prozesse und Netzwerkverbindungen vor üblichen Linux-Werkzeugen verbergen, den Schadprozess gegen Beendigung schützen und die Malware erneut starten. Das Rootkit wird laut Acronis über „/etc/ld.so.preload“ in laufende Linux-Prozesse geladen und tarnt sich als Bibliothek mit dem Namen „libglthread.so.2“. Dadurch können Prüfungen direkt auf einem bereits kompromittierten Server unzuverlässig sein.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Acronis sieht mögliche China-Verbindung

Acronis ordnet Red Heron mit mittlerer Sicherheit einem chinesischsprachigen und mit der Volksrepublik China verbundenen operativen Umfeld zu. Als Indizien nennt das Unternehmen chinesischsprachige Arbeitsunterlagen, die Auswahl der Ziele, die Einordnung Taiwans in Datensätzen und beobachtete Angriffsmuster. Eine unabhängige Bestätigung dieser Zuordnung liegt nicht vor.

Acronis empfiehlt Betreibern selbst gehosteter Gitea-Instanzen, auf Version 1.27.1 oder eine neuere abgesicherte Version zu aktualisieren. Nicht benötigte offene Benutzerregistrierungen sollten deaktiviert und öffentlich erreichbare Instanzen nach Möglichkeit durch VPN, vorgeschaltete Authentifizierung oder restriktive Netzwerkregeln geschützt werden.

Zusätzlich sollten Betreiber neu angelegte Konten und Repositories prüfen, Web- und Proxy-Protokolle auf unerwartete Zugriffe auf den „diffpatch“-Endpunkt untersuchen sowie Tokens, SSH-Schlüssel und Zugangsdaten kontrollieren und bei Bedarf austauschen.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50954490)