De Chinese dreigingsactor Red Heron heeft een recent ontdekte kritieke kwetsbaarheid in Gitea misbruikt om internet-blootgestelde systemen te compromitteren in een grootschalige, internationale campagne. Volgens de Acronis Threat Research Unit (TRU) werden 1.386 Gitea-instanties in zeven landen gescand, met een aparte dataset van 477 systemen in Taiwan. De aanvallen begonnen met het stelen van broncode en breidden zich uit naar persistent toegang verkrijgen, het verzamelen van inloggegevens en laterale bewegingen, waaronder root-toegang tot een drie-knoops Proxmox-cluster aldus Acronis.

De compromitteringen zijn bevestigd bij organisaties in Canada (2), Argentinië (1), Taiwan (4), de Verenigde Staten (4), Qatar (1) en Sri Lanka (1). De doelen bevinden zich in sectoren als defensie, verkiezingen, energie, lucht- en ruimtevaart, telecommunicatie, overheid, openbare veiligheid en onderzoek. De dreigingsactor gebruikt Simplified Chinese labels om de doelen te classificeren, wat wijst op een China-gerelateerde context. Dit wordt ondersteund door de consistente classificatie van Taiwan als onderdeel van China en het aanvallersprofiel dat aansluit bij Chinese inlichtingenprioriteiten.

Analyse van een staging server die aan Red Heron wordt toegeschreven, onthulde een C++ Linux implantaat genaamd JITTERLY. Deze backdoor ondersteunt meer dan 30 post-exploitatiecommando’s, waaronder shell-uitvoering, bestandsoverdracht, procesbeëindiging, netwerk-tunneling, interactieve terminaltoegang en interne pivoting. JITTERLY werd eerder gedocumenteerd door onderzoeker "dmpdump" in juli 2026 en vertoont overlap met de AdaptixC2 agent.

In de backdoor is ook een tot nu toe onbekende LD_PRELOAD rootkit genaamd SIXZUT aanwezig. Deze rootkit kan bestanden, processen en netwerkverbindingen verbergen door 15 verschillende Linux-functies aan te passen, waardoor sporen van kwaadaardige activiteiten worden verborgen en detectie en verwijdering worden voorkomen. De rootkit kan zichzelf ook herstarten als deze wordt beëindigd of verwijderd.

Red Heron maakt gebruik van CVE-2026-60004, een kritieke remote code execution kwetsbaarheid in Gitea, om duizenden instanties in zeven landen te scannen. Binnen enkele dagen na de openbaarmaking in juli 2026 werd de publieke proof-of-concept code omgezet in een volledig geautomatiseerd Python-framework ("exp_enhanced.py") dat accounts registreert, kwetsbare servers exploiteert, repositories steelt en sporen verwijdert volgens de exploitcode. Dit toont aan hoe snel N-day kwetsbaarheden in zelf-gehoste ontwikkelplatformen kunnen leiden tot blootstelling van broncode, credentials, geheimen en verbonden infrastructuur.

In een Taiwanese omgeving wist de dreigingsactor via een kwetsbare Gitea-server root-toegang te verkrijgen over een drie-knoops Proxmox-cluster. Verder onderzoek van de staging server toonde aan dat dezelfde infrastructuur werd gebruikt om 18 Joomla-websites in 10 landen te targeten met een Python-script ("exp.py") voorafgaand aan het klonen van de CVE-2026-60004 exploit. Onder de doelen bevinden zich onder meer een Indiase onderwijsadviesorganisatie en een Amerikaanse IT managed service provider. Ook werden uitgebreide inventarisaties uitgevoerd bij een Argentijnse kwantitatieve handelsfirma en data geëxfiltreerd van een Taiwanese industriële automatiseringsbedrijf, waaronder honderden repositories gerelateerd aan SCADA/HMI tools, IoT-integraties, netwerk sniffers, serverconfiguraties, bewakingsproducten en interne bedrijfsapplicaties. Daarnaast werden gegevens gestolen van een doelwit in Qatar, waaronder een leerplatform.