Die Gruppe Red Heron greift Acronis nach öffentlich erreichbare Gitea-Server an. Die Angreifer sollen Quellcode, Zugangsdaten und interne Konfigurationen entwendet sowie ein bisher nicht öffentlich ddokumentiertes Linux-Rootkit installiert haben.
Die Gruppe Red Heron nutzte die Gitea-Schwachstelle CVE-2026-60004, um Quellcode, Zugangsdaten und interne Konfigurationen von öffentlich erreichbaren Servern abzugreifen.
(Bild: KI-generiert)
Nach Angaben von Acronis habe Red Heron innerhalb weniger Tage nach Veröffentlichung eines öffentlichen Proof of Concept ein automatisiertes Werkzeug für Angriffe auf verwundbare Gitea-Instanzen entwickelt. Damit hätten die Angreifer nach erreichbaren Servern gesucht, Benutzerkonten registriert, manipulierte Patches eingereicht und Befehle auf kompromittierten Systemen ausgeführt.
Anschließend sollen sie Datenbanken und Repositories kopiert haben. War auf einer öffentlich erreichbaren Gitea-Instanz die Registrierung neuer Nutzer aktiviert, benötigten die Angreifer laut Acronis kein zuvor kompromittiertes Konto. Die offene Registrierung sei nicht selbst die Schwachstelle, erleichtere aber die vollständige Angriffskette erheblich.
Bei mehreren kompromittierten Organisationen beschränkte sich der Angriff laut Acronis nicht auf den Diebstahl von Quellcode. Die Gruppe soll unter anderem Passwort-Hashes, Datenbankinhalte, API- und JWT-Tokens, SSH-Schlüssel, Server- und Anwendungskonfigurationen sowie Informationen über interne Netzwerke und Container gesammelt haben.
Besonders kritisch ist der Zugriff auf Entwicklungsplattformen, weil sich dort häufig Zugangsdaten, interne Konfigurationen und Verbindungen zu produktiven Umgebungen befinden. Ein kompromittierter Gitea-Server kann damit zum Ausgangspunkt für weitere Bewegungen im Unternehmensnetzwerk werden. Acronis nennt als Zielbranchen:
Wahlen und Demokratie
Verteidigung
Energie
Luft- und Raumfahrt
Telekommunikation
kommunale Verwaltung
Forschung
Bildung
industrielle Automatisierung
Finanztechnologie
Zu den intensiv geprüften Systemen gehörte laut Bericht eine Instanz mit der Bezeichnung „MI Voter Dashboard Git“. Dabei könnte es sich dem Namen nach um ein Code-Repository mit Bezug zu Wählern im US-Bundesstaat Michigan (offizielle postamtliche Abkürzung MI) gehandelt haben. Acronis konnte jedoch keine unabhängige Verbindung zur offiziellen Wahlinfrastruktur Michigans bestätigen.
Bei einem kanadischen Unternehmen aus dem Bereich erneuerbare Energien sollen die Angreifer Teile der Entwicklungsinfrastruktur, interne Anwendungen, Konfigurationsgeheimnisse und Zugriffsschlüssel erbeutet haben. Zusätzlich seien SSH-Schlüssel für einen dauerhaften Zugang hinterlegt und Rückverbindungen zur Infrastruktur der Angreifer eingerichtet worden.
In Taiwan kopierte Red Heron laut Acronis Hunderte Code-Repositories eines Unternehmens für industrielle Automatisierung. Darin hätten sich unter anderem Komponenten für Überwachungs- und Steuerungslösungen, SCADA- und HMI-Systeme, IoT-Integrationen und Netzwerkanalyse befunden.
In einem weiteren taiwanischen Umfeld gelangten die Angreifer nach Angaben der Forscher von einer kompromittierten Gitea-Instanz bis zur administrativen Kontrolle eines Proxmox-Clusters mit drei Servern. Dort hätten sie Schadsoftware auf mehrere Knoten geladen und Sicherungen virtueller Maschinen gestartet. Bei erfolgreicher Übertragung hätten vollständige virtuelle Server kopiert werden können.
Im Zuge der Untersuchung identifizierte Acronis die Linux-Schadsoftware „akazi JITTERLY“. Das Implantat unterstützt nach Angaben der Forscher mehr als 30 Funktionen für Aktivitäten nach einer erfolgreichen Kompromittierung, darunter Befehlsausführung, Dateiübertragungen, interaktive Shell-Zugriffe, Portweiterleitungen und Bewegungen innerhalb eines Netzwerks.
Teil von JITTERLY ist das bislang nicht öffentlich dokumentierte Rootkit „SIXZUT“. Es kann Dateien, Prozesse und Netzwerkverbindungen vor üblichen Linux-Werkzeugen verbergen, den Schadprozess gegen Beendigung schützen und die Malware erneut starten. Das Rootkit wird laut Acronis über „/etc/ld.so.preload“ in laufende Linux-Prozesse geladen und tarnt sich als Bibliothek mit dem Namen „libglthread.so.2“. Dadurch können Prüfungen direkt auf einem bereits kompromittierten Server unzuverlässig sein.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Acronis ordnet Red Heron mit mittlerer Sicherheit einem chinesischsprachigen und mit der Volksrepublik China verbundenen operativen Umfeld zu. Als Indizien nennt das Unternehmen chinesischsprachige Arbeitsunterlagen, die Auswahl der Ziele, die Einordnung Taiwans in Datensätzen und beobachtete Angriffsmuster. Eine unabhängige Bestätigung dieser Zuordnung liegt nicht vor.
Acronis empfiehlt Betreibern selbst gehosteter Gitea-Instanzen, auf Version 1.27.1 oder eine neuere abgesicherte Version zu aktualisieren. Nicht benötigte offene Benutzerregistrierungen sollten deaktiviert und öffentlich erreichbare Instanzen nach Möglichkeit durch VPN, vorgeschaltete Authentifizierung oder restriktive Netzwerkregeln geschützt werden.
Zusätzlich sollten Betreiber neu angelegte Konten und Repositories prüfen, Web- und Proxy-Protokolle auf unerwartete Zugriffe auf den „diffpatch“-Endpunkt untersuchen sowie Tokens, SSH-Schlüssel und Zugangsdaten kontrollieren und bei Bedarf austauschen.
* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der entsprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.