Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Китайская группа за считаные дни превратила эксплойт Gitea в конвейер и дошла до root на Proxmox

17 сентября 2026 г.•Репа
#атаки#тулзы#хакеры

Китаеязычная группа, которую Acronis Threat Research Unit ведёт под именем Red Heron, вооружила свежий RCE в Gitea (CVE-2026-60004) в течение считаных дней после появления публичного PoC, собрала из него автоматический конвейер и прошлась им по 1 386 инстансам в семи странах. В одной тайваньской среде цепочка доехала от единственного веб-морды Gitea до тикета root@pam на трёхнодовом кластере Proxmox и попытки слить полные образы виртуалок.

Но разложить эту операцию по шагам позволил не хитрый форензик-разбор. Оператор оставил собственный staging-сервер открытым в интернет – вместе с .bash_history, историей .viminfo, украденными репозиториями и malware. Мы читаем атаку прямо с клавиатуры атакующего: видно, как он путается в именах скриптов, как переэкспортирует пароль, как опечатывается в ключе своего же бэкдора. Редкий случай, когда самое интересное в кампании – не сам эксплойт, а то, что противник забыл закрыть за собой дверь.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local