Gitea RCE-aanvallen staan opnieuw hoog op de radar. Onderzoekers koppelen een campagne aan een dreigingsactor die in analyses de naam Red Heron kreeg. In korte tijd werden kwetsbare, publiek toegankelijke Gitea-instanties gescand en misbruikt, met als doel onder andere broncode, credentials en laterale toegang tot interne omgevingen.
Wat deze zaak extra interessant maakt, is niet alleen de schaal van het scannen, maar ook hoe snel een publieke proof-of-concept werd omgezet naar een geautomatiseerd aanvalskader. De resultaten omvatten meerdere organisaties in verschillende landen en sectoren, wat wijst op zowel gerichte verzameling als bredere opportunistische verkenning.
Wat is er volgens het onderzoek gebeurd?
Volgens de analyse van Acronis Threat Research Unit (TRU) werden 1.386 Gitea-instances in zeven landen benaderd. Daarnaast was er een aparte dataset van 477 systemen die gelinkt werd aan Taiwan. De activiteit startte niet bij “doorbreken en wegwezen”, maar groeide uit van source-code theft naar persistente toegang, het verzamelen van inloggegevens en het uitvoeren van laterale bewegingen binnen netwerken.
De impact wordt omschreven als bevestigde compromissen bij organisaties in Canada, Argentinië, Taiwan, de Verenigde Staten, Qatar en Sri Lanka. Daarbij zouden targets ingedeeld zijn met labels in vereenvoudigd Chinees, wat in de context van de campagne een aanwijzing is voor een China-gebonden rol, al wordt dit met “gematigde” zekerheid beoordeeld.
Van Gitea misbruik naar persistente toegang
Het aanvalstraject laat een duidelijke opbouw zien:
- Automatisch scannen van internet-facing Gitea-installaties.
- Exploiteren van een recent bekendgemaakte kwetsbaarheid.
- Repostelen en vervolgens credential collection.
- Persistent aanwezig blijven via een implant die post-exploitation commando’s ondersteunt.
- Lateraal bewegen binnen de omgeving richting aanvullende systemen.
In ten minste één Taiwanees domein werd beschreven dat de aanvaller vanuit een kwetsbare Gitea-server doorgroeide tot root-level administratieve toegang over een Proxmox-cluster met drie nodes. Dat soort stap-voor-stap uitbreiding is precies waar ontwikkelplatformen extra risico lopen: zodra de supply-chain-kern wordt geraakt, kan de aanvaller doorpakken richting omliggende infrastructuur.
De kern van de campagne: exploit van CVE-2026-60004
De onderzoekers geven aan dat Red Heron de CVE-2026-60004 benutte, een kritieke remote code execution (RCE) kwetsbaarheid in Gitea. In plaats van het bij éénmalige misbruikpogingen te laten, werd de publieke exploit snel herverpakt tot een geautomatiseerd kader.
Concreet wordt genoemd dat de dreigingsactor vanaf 29 juli 2026 een Python-gebaseerd raamwerk exp_enhanced.py zou hebben ingezet. Daarmee kon de aanvaller onder meer:
- accounts registreren,
- kwetsbare servers exploiteren,
- repositories stelen,
- en geselecteerde sporen verwijderen.
De tijdspanne tussen publicatie van de kwetsbaarheid en de ontwikkeling van een geautomatiseerde aanval vormt een belangrijk signaal. Het laat zien dat “patch uitrollen” geen kwestie mag zijn van dagen wachten, zeker niet voor omgevingen waar Gitea op internet bereikbaar is.
JITTERLY en SIXZUT: wat er na de exploit draait
Uit onderzoek naar een staging server die aan de aanvaller wordt toegeschreven, komt een Linux-implant naar voren met de naam JITTERLY. Deze zou ondersteuning bieden voor meer dan 30 post-exploitation commando’s, waaronder shell-uitvoering, bestandsverplaatsing, het beëindigen van processen, netwerk-tunneling, interactieve terminaltoegang en intern “pivoting”.
Daar bovenop wordt melding gemaakt van een LD_PRELOAD rootkit die eerder niet publiek was beschreven: SIXZUT. Volgens het rapport kan deze rootkit sporen verbergen door meerdere Linux-functies aan te passen. Het doel is om te voorkomen dat malware makkelijk gedetecteerd of uitgeschakeld wordt, en om zicht te ontnemen op:
- bestanden,
- processen,
- netwerkverbindingen.
Daarnaast zou de backdoor zichzelf opnieuw kunnen opstarten als het proces wordt beëindigd of verwijderd. Dit soort “herstartbaarheid” maakt incident response complexer, omdat afsluiten niet per definitie het eindpunt is.
Meer dan Gitea: aanvallen breiden uit naar andere webplatforms
Het is niet alleen een verhaal van “Gitea wordt geraakt”. In de analyse wordt beschreven dat dezelfde infrastructuur ook werd ingezet om Joomla-gebonden websites te benaderen. Met een Python-script (exp.py) zouden 18 Joomla-doelen in tien landen zijn geprobeerd, waarna de actor de CVE-2026-60004-exploit zou hebben gekloond.
Daarmee wordt de campagne breder dan één enkel product. Het past in een patroon dat we vaker zien bij aanvallers: eerst één ingang vinden, vervolgens hergebruik van tooling om variatie in doelwit te benutten.
Waar richt Red Heron zich op?
De targets die in het onderzoek worden genoemd, bevatten organisaties in sectoren als defensie, verkiezingen, energie, luchtvaart, telecommunicatie, overheid, publieke veiligheid en onderzoek. De observaties suggereren dat er sprake is van een bewuste verzamelprioriteit, naast mogelijke opportunistische scanning.
Voorbeelden die in het rapport worden genoemd:
- Enumeratie bij een Argentijns kwantitatief handelsbedrijf.
- Exfiltratie bij een Taiwanees bedrijf voor industriële automatisering, inclusief honderden repositories gerelateerd aan een SCADA/HMI-tool, IoT-platformintegraties, een netwerk-sniffer, serverconfiguraties en interne applicaties.
- Exfiltratie bij een Qatar-doel met onder andere een learning management platform, een AI-chatbot, workflowautomatisering en WordPress-plugins.
- Infrastructuurmapping bij een Canadese renewable energy-organisatie met repositories, configuratie-secrets, interne tokens, SSH host keys en interne applicaties.
Ook hier is de rode draad: zodra de aanvaller toegang heeft tot ontwikkel- of beheerplatformen, kan de waarde verschuiven van “we hebben binnen” naar “we kunnen data en controle verzamelen”.
Waarom dit relevant is voor organisaties met Gitea
Gitea is een ontwikkelplatform. Dat betekent dat een aanval niet alleen gaat over een webserver, maar ook over de keten daaromheen: repositories, secrets, gekoppelde tooling en mogelijk de routes naar andere systemen in dezelfde omgeving.
De beschreven aanpak—van RCE tot repository-diefstal en vervolgens credentials en laterale beweging—maakt duidelijk dat “alleen patches toepassen” niet genoeg is als andere controles ontbreken. Denk aan bereikbaarheid (public exposure), monitoring en beheersing van wie en wat er op de server mag draaien.
Praktische verdedigingsstappen (nu doen)
Op basis van de patronen uit dit onderzoek kun je je verdediging logisch opstellen. Hieronder staan maatregelen die je direct kunt doorvertalen naar je eigen situatie.
1) Check of je Gitea blootstaat en patch snel
Als je Gitea publiek bereikbaar is, behandel dat als prioriteit. Zorg dat je de kwetsbaarheidsspecifieke fixes toepast en controleer of je omgeving inderdaad volledig bijgewerkt is. Ook “net gepatchte” systemen kunnen in incidenten nog steeds indicatoren tonen van eerder misbruik.
2) Zoek naar tekenen van post-exploitation
Omdat de implanten beschreven worden met veel post-exploitation functies, is het nuttig om te kijken naar afwijkingen in servergedrag. Let daarbij op ongebruikelijke shell-activiteit, abnormale bestandsverplaatsingen, netwerk-tunneling, of processen die niet bij normale workflows passen.
3) Besteed aandacht aan persistence en verhulling
De vermelde LD_PRELOAD rootkit (SIXZUT) laat zien dat een aanvaller niet alleen aanwezig wil zijn, maar ook zicht wil ontnemen. In de praktijk betekent dat: combineer loggingbronnen en ga niet uit van één enkel dashboard of logbestand.
4) Beperk laterale risico’s in je infrastructuur
Wanneer een aanvaller via één systeem naar een cluster of andere servers kan, helpen segmentatie en toegangsbeperkingen. Controleer daarom je netwerkroutes en rechten: kunnen accounts of services die op Gitea leunen ook rootniveau of beheerrechten bereiken op andere platformen?
Als je wilt verdiepen hoe incidenten zich van “exposure” naar actie en onderzoek kunnen bewegen, kan dit artikel nuttig zijn: Exposure-issues valideren met AI: zo kies je actie.
Vergelijkbare risico’s in software supply chain
Dit incident past in een breder thema: software supply chain security. Gitea is vaak een centraal punt in ontwikkelstromen. Daarmee staat het bij supply-chain aanvallen geregeld in de vuurlinie, naast andere development en artifact tooling.
Ter illustratie van hoe aanvallen zich kunnen richten op tool- of platformcomponenten: JFrog Artifactory backdoors via 3 kwetsbaarheden laat zien dat compromissen binnen tooling direct kunnen doorwerken naar vertrouwen, integraties en deploymentstromen.
Conclusie: Gitea RCE-aanvallen vragen om snelle patching én bredere detectie
De campagne rond Red Heron illustreert hoe snel Gitea RCE-aanvallen kunnen escaleren. Door een kritieke RCE-kwaIteit om te zetten naar een geautomatiseerd framework, konden aanvallers in korte tijd scannen, exploiteren, repositories stelen en vervolgens persistente toegang en laterale beweging opbouwen—met een extra laag van verhulling door een rootkit.
Voor organisaties is de boodschap helder: behandel Gitea (zeker wanneer publiek bereikbaar) als high-impact asset. Patch snel, monitor actief op afwijkend gedrag en zorg dat je incident response rekening houdt met persistence. Zo verklein je de kans dat een kwetsbaarheid uitgroeit tot broncodeverlies en controleverlies binnen je bredere infrastructuur.
Bron: https://thehackernews.com/2026/09/red-heron-exploits-gitea-rce-to.html
