Китаеязычная группа, которую Acronis Threat Research Unit ведёт под именем Red Heron, вооружила свежий RCE в Gitea (CVE-2026-60004) в течение считаных дней после появления публичного PoC, собрала из него автоматический конвейер и прошлась им по 1 386 инстансам в семи странах. В одной тайваньской среде цепочка доехала от единственного веб-морды Gitea до тикета root@pam на трёхнодовом кластере Proxmox и попытки слить полные образы виртуалок.
Но разложить эту операцию по шагам позволил не хитрый форензик-разбор. Оператор оставил собственный staging-сервер открытым в интернет – вместе с .bash_history, историей .viminfo, украденными репозиториями и malware. Мы читаем атаку прямо с клавиатуры атакующего: видно, как он путается в именах скриптов, как переэкспортирует пароль, как опечатывается в ключе своего же бэкдора. Редкий случай, когда самое интересное в кампании – не сам эксплойт, а то, что противник забыл закрыть за собой дверь.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local