Red Heron Hackers Exploit Critical Gitea RCE to Steal Source Code and Deploy Linux Rootkit
2026/09/15 gbhackers — Gitea の深刻度が Critical のリモート・コード実行 (RCE) 脆弱性を、Red Heron と呼ばれる中国語話者の攻撃者が悪用し、プライベートなソースコードの窃取/認証情報の収集/永続的なアクセスの確立/被害組織のインフラ内での横展開などを実施している。Acronis Threat Research Unit (TRU) の研究者は、新たに文書化された JITTERLY と呼ばれる Linux インプラントに、この攻撃活動を関連付けている。このインプラントには、SIXZUT と呼ばれる LD_PRELOAD ルートキットが組み込まれている。

Gitea の脆弱性を迅速に悪用
この攻撃キャンペーンで悪用されているのは、Gitea の深刻度が Critical の脆弱性 CVE-2026-60004 (CVSS v3.1:9.8) であり、Gitea 1.17〜1.27.0 に影響を及ぼすが、2026年7月27日にリリースされたバージョン 1.27.1 で修正されている。また、技術的な詳細/概念実証 (PoC) コードは、2026年7月28日に公開されている。
この脆弱性は、Gitea の diffpatch ワークフローの欠陥に起因するものである。脆弱な設定では、細工したリポジトリのパッチにより、攻撃者が制御するファイルが Git の有効なフック・ディレクトリへ書き込まれ、Gitea のサービス・アカウントのコンテキストでコマンドが実行される。公開ユーザー登録が有効化されている場合は悪用の障壁が大きく低下し、認証情報を窃取していない攻撃者であっても、アカウントの登録/リポジトリの作成/攻撃の実行が可能になる。

TRU によると、Red Heron は 7月29日に公開された PoC の改変を開始し、短期間で自動化された悪用フレームワークを開発した。このツールは、標的リストの処理/ユーザー登録を許可しているシステムの抽出/アカウントの自動作成/RCE チェーンの実行/侵害したホストからのリポジトリデータの抽出などの機能を提供し、さらには選択した痕跡の消去を試みることも可能である。
この攻撃者は、インターネットに公開された 7 か国 1,386 台の Gitea インスタンスをスキャンしたほか、台湾の 477 台のシステムをまとめたリストを作成している。回収された偵察記録では、防衛/選挙/エネルギー/航空宇宙/通信/政府/研究/クラウドサービス/開発者向けツール/人工知能などの分野別に標的が簡体字中国語で分類されている。TRU が確認したものには、カナダ/アルゼンチン/台湾/米国/スリランカの組織が実際に侵害されたことを示す証拠がある。特に、カナダの再生可能エネルギー関連組織が重点的に狙われ、22 件の悪用セッションが記録されている。

攻撃者がアクセスしたのは、アプリケーション・リポジトリ/認証サービス/顧客関係管理 (CRM)/人事 (HR) 関連システム/内部レポート/API/設定ファイル/トークン/SSH ホストキー/導入用の認証情報などである。
別のインシデントでは、Red Heron が台湾の産業オートメーション環境を侵害し、数百のリポジトリを外部へ持ち出している。窃取されたデータには、監視用とみられるコンポーネント/SCADA/HMI 関連ツール/IoT 連携機能/ネットワーク・スニッフィング用ユーティリティ/サーバ設定/内部業務アプリケーションが含まれていた。
TRU が JITTERLY の出所として突き止めたのは、外部に公開された Red Heron のステージング・サーバであり、そこにはコマンド履歴/標的データベース/悪用ツール/マルウェア/窃取されたリポジトリが保存されていた。
この C++ で書かれた Linux インプラントは、シェルでのコマンド実行/ファイルの移動/データ転送/ホスト情報の列挙/対話型ターミナルへのアクセス/トンネリング/リバース・ポート・フォワーディング/内部ネットワークでのピボットなどの、30 種類以上のコマンドをサポートしている。通信プロトコルは、オープンソースの Adaptix C2 フレームワークで使用される Linux エージェントと類似している一方、JITTERLY は通信の暗号化に AES-128-GCM を使用する。
さらに JITTERLY は、これまで未知であった共有ライブラリ型のルートキット SIXZUT を復号/展開する。libglthread.so.2 に偽装される SIXZUT は、/etc/ld.so.preload を使用することで動的リンクされたプロセスに読み込まれ、それにより、悪意のファイル/プロセス/ネットワークへの接続や永続化の痕跡を、一般的な管理ツールから隠蔽できる。
このルートキットは、ファイルシステム/プロセスの一覧をフィルタリングし、/proc ベースのツールや Netlink クエリから設定された接続を隠蔽し、保護対象プロセスを終了しようとする操作を妨害する。また、root 権限で動作している場合に、JITTERLY のバイナリが残っている状態でプロセスが停止すると、JITTERLY インプラントを再起動することも可能である。
Red Heron による最も重大な横展開は、台湾の Synology 上でホストされた環境で確認された。Gitea への初期アクセスを取得した攻撃者は、Proxmox の root@pam 認証チケットの取得/3 台のクラスタノードへのペイロードの展開/vzdump を用いた VM のバックアップ処理などを開始している。これらのバックアップの取得に成功した攻撃者は、ソースコード・リポジトリだけでなく、仮想マシンのディスク・イメージ全体を漏洩させる可能性がある。
TRU は中程度の確信度で、中華人民共和国 (PRC) と関連する環境で、Red Heron は活動していると評価している。その根拠として、簡体字中国語の活動関連データ/標的の分類方法/台湾を中国の一地域として扱うメタデータ/戦略的な情報収集と一致する標的選定を挙げている。現時点で研究者は、この活動を既知の Advanced Persistent Threat (APT) グループとは関連付けていない。
セルフホスト型 Gitea を運用する組織に推奨されるのは、バージョン 1.27.1 以降にアップグレードすることである。その上で、不要な公開ユーザー登録の無効化/Git と Gitea のログの確認/漏えいしたシークレットのローテーションを実施し、想定外の SSH キー/LD_PRELOAD エントリ/見慣れないプロセスなどを調査する必要がある。
ソフトウェア開発やコード管理で利用される Gitea において、重大な問題が発生しています。公開ユーザー登録が有効な環境では、差分処理の不具合により認証なしで不正にファイルが書き込まれ、任意の処理を実行される恐れがあります。実際にこの欠陥が悪用され、ソースコードの持ち出し/不正なプロセスの隠蔽/仮想マシン全体のデータ奪取といった深刻な被害が生じています。侵害を受けた場合の危険性が高いため、組織全体の安全を守る対策が必要です。この問題 CVE-2026-60004 に対処するため、最新版への更新/不要なアカウント作成機能の停止/ログやアクセスの調査/認証情報の再発行を行うことが推奨されます。

You must be logged in to post a comment.