Gitea の深刻な RCE 脆弱性 CVE-2026-60004:Linux ルートキットの展開で Red Heron が悪用

Red Heron Exploits Critical Gitea Flaw to Steal Repositories and Deploy Linux Rootkit

2026/09/26 gbhackers — Red Heron として追跡されている攻撃者が、Gitea の深刻なリモート・コード実行の脆弱性 CVE-2026-60004 を悪用している。SIXZUT LD_PRELOAD ルートキットに加えて、ソース・コード・リポジトリの窃取/永続的なアクセスの確立/JITTERLY インプラントなどで構成される、隠蔽性の高い Linux ツールセットの展開に、この脆弱性を悪用している。

Red Heron が Gitea の重大な脆弱性を悪用

Acronis によると、この攻撃者はインターネットへ公開された Gitea 環境に対して脆弱性を迅速に武器化し、初期アクセスからリポジトリの窃取/認証情報の収集/横展開/長期的な永続化へと攻撃を進めた。

この攻撃キャンペーンは、産業オートメーション組織のインフラを含むセルフ・ホスト型 Gitea サーバを標的としている。Virlabs によると、攻撃者は SCADA/HMI 関連のソース・コードを含む数百のリポジトリを窃取し、完全な仮想マシン・イメージの収集も試みた。

外部公開された開発インフラが、情報収集の観点から高い価値を持つことを、この攻撃は示している。侵害に成功した攻撃者は、コード/認証情報/導入用のシークレット/本番環境へのアクセス経路を取得する可能性がある。

一連の侵害で中核となっているのは、侵害後に利用できる 30 種類以上の機能を備えた C++ 製 Linux バックドア JITTERLY である。具体的には、シェルの実行/ファイル操作/トンネリング/対話型ターミナルへのアクセス/プロセス制御/内部ネットワークへのピボットをサポートする。これらの機能により Red Heron は、侵害したホストを偵察活動に悪用するだけではなく、被害組織のネットワーク内部で長期間にわたって利用できる中継地点としていたことが示唆される。

JITTERLY と組み合わせて使用されるのが、悪意のあるエージェントを Linux 管理者やセキュリティ・ツールから隠蔽するよう設計された、LD_PRELOAD ルートキット SIXZUT である。

SIXZUT は、ファイル/ディレクトリ/プロセス/ネットワーク接続を隠蔽し、kill() 呼び出しの横取りによる保護対象プロセスの終了を阻止し、設定されたペイロードが消失した場合の再起動を可能にする。

Acronis が特定したのは、Red Heron の攻撃キャンペーンで用いられた未知のルートキットであり、SIXZUT のサンプルを分析した結果、2つの隠蔽されたエージェントを含む有効な設定が発見された。1つは /usr/lib/__hesti/__hesti にインストールされた __hesti、もう 1つは /usr/lib/__root/__root にインストールされた __root であり、各エージェントがそれぞれ p1.981666[.]xyz:6443/p2.981666[.]xyz:8080 に接続されていた。

このルートキットは一連の名前を利用してプロセス/ファイル・システムを隠蔽し、関連するプリロード・ライブラリ libnss_cache.so.2/状態ファイル .nss_cache.init も見えない状態にする。

__hesti は、特に注目すべき痕跡である。数か月前、HestiaCP の管理者は、同プラットフォームの Web Terminal コンポーネントが関係する攻撃を受けた後、類似する侵害の痕跡を報告していた。公開された報告では、影響を受けたシステムから /usr/lib/__hesti/__hesti、/lib/x86_64-linux-gnu/libnss_cache.so.2、/etc/ld.so.preload が確認されており、その後の報告では /usr/lib/__root/__root も確認された。

使用されたツールの共通点により、各インシデントには強い関連性が認められるが、HestiaCP への侵害を Red Heron によるものと断定することはできない。また、拡大したインフラの全体像から、981666[.]xyz ドメイン群を中心として、より広範な活動が行われていることも示唆される。

Virlabs の評価によると、WordPress/UniFi デバイス/Gitea/ZyXEL スイッチを標的とした攻撃者が Red Heron 自身もしくは関連する攻撃者であるという。その根拠として、共通するコマンド&コントロール (C2)/マルウェア/脆弱性の悪用方法/戦術が挙げられている。

この活動では、18,000 件を超える機密性の高い政府機関の記録が窃取されたとも報告されている。JITTERLY は、暗号化されたリバース TCP 通信/MessagePack によるシリアライズ/AES-128-GCM による通信保護を使用する。

防御側にとって、信頼性の高い調査の手掛かりとなるのは、報告されているドメイン/IP アドレス/隠蔽されたパス/プリロード設定の変更/SIXZUT および JITTERLY のハッシュである。

管理者に求められるのは、Gitea にパッチを適用した上で、/etc/ld.so.preload の確認、/lib と /usr/lib 内に存在する不審なライブラリの調査、隠蔽された __hesti および __root プロセスの探索/漏えいした認証情報をローテーションし、侵害されたホストを再構築することである。ファイルの削除だけに依存して復旧を完了させるべきではない。