Red Heron, un groupe lié à la Chine, a piraté 13 organisations dans six pays via une faille Gitea
Le groupe de cyberespionnage Red Heron a exploité la vulnérabilité critique CVE-2026-60004 de Gitea pour scanner plus de 1 300 serveurs et compromettre des organisations de la défense, de l'énergie et des élections dans six pays, selon Acronis.
Photo : Bermix Studio / Unsplash
Le groupe de cyberespionnage suivi sous le nom de Red Heron a exploité la vulnérabilité critique CVE-2026-60004 affectant Gitea pour scanner plus de 1 300 serveurs et compromettre au moins 13 organisations dans six pays, selon une analyse de l'unité de recherche sur les menaces d'Acronis publiée le 14 septembre 2026 par The Hacker News.
Comment le groupe a-t-il opéré ?
Acronis indique que Red Heron a scanné 1 386 instances de Gitea, un logiciel auto-hébergé de gestion de code source, réparties dans sept pays, tout en conservant un jeu de données distinct de 477 systèmes basés à Taïwan. Les compromissions confirmées touchent le Canada (2), l'Argentine (1), Taïwan (4), les États-Unis (4), le Qatar (1) et le Sri Lanka (1), soit 13 organisations dans les secteurs de la défense, des élections, de l'énergie, de l'aérospatiale, des télécommunications, du gouvernement, de la sécurité publique et de la recherche.
Quels outils utilise Red Heron ?
L'analyse d'un serveur relais attribué au groupe a permis d'identifier un implant Linux écrit en C++, baptisé JITTERLY, qui prend en charge plus de 30 commandes post-exploitation : exécution de commandes shell, transfert de fichiers, arrêt de processus, tunnels réseau, accès à un terminal interactif et déplacement latéral au sein d'un réseau compromis. Ce même implant, déjà documenté en juillet 2026 par un chercheur connu sous le pseudonyme « dmpdump », présenterait des similitudes avec l'agent AdaptixC2.
Le même serveur hébergeait également un rootkit jusque-là non documenté, nommé SIXZUT, qui s'appuie sur la technique LD_PRELOAD pour dissimuler des fichiers, des processus et des connexions réseau en modifiant 15 fonctions Linux différentes, et qui peut se relancer automatiquement s'il est arrêté ou supprimé.
Quelle est l'ampleur de l'exploitation de la faille Gitea ?
CVE-2026-60004 est une vulnérabilité critique d'exécution de code à distance dans Gitea. En quelques jours à peine après sa divulgation en juillet 2026, Red Heron a transformé un code de démonstration public en un cadre Python automatisé, baptisé « exp_enhanced.py » et actif depuis le 29 juillet 2026, capable d'enregistrer des comptes, d'exploiter des serveurs vulnérables, de dérober des dépôts de code et d'effacer certaines traces de son passage.
Dans un environnement taïwanais, le groupe est parvenu à passer d'un serveur Gitea vulnérable à un accès administrateur complet (« root ») sur un cluster Proxmox de trois nœuds. La même infrastructure a par ailleurs servi à cibler 18 sites fondés sur Joomla dans dix pays, via un script distinct, avant que le groupe ne se tourne vers l'exploitation de Gitea. Parmi les victimes recensées : une entreprise taïwanaise d'automatisation industrielle, dont des centaines de dépôts liés à des outils SCADA/IHM et à une plateforme IoT ont été exfiltrés ; une cible qatarie disposant d'une plateforme d'apprentissage en ligne et d'un agent conversationnel ; et une entreprise canadienne d'énergie renouvelable, dont les secrets de configuration, jetons internes et clés d'hôte SSH ont été cartographiés puis exfiltrés.
Source
À lire ensuite
Une extension Twitch pour Chrome et Firefox envoie les jetons de connexion de ses utilisateurs à un service tiers
Une analyse de Socket publiée le 14 septembre 2026 révèle qu'une extension Twitch installée par près de 31 000 personnes envoie leurs jetons OAuth à des serveurs tiers, permettant un accès au chat, aux messages privés et aux paramètres de compte.
Kelvyn3 min de lecture
DDRop : une attaque matérielle à 200 dollars fissure l'informatique confidentielle d'Intel et d'AMD
Une équipe de recherche a présenté le 14 septembre 2026 l'attaque DDRop, qui casse la mémoire protégée d'Intel TDX et AMD SEV-SNP à l'aide d'un circuit à moins de 200 dollars. Les chercheurs précisent qu'il s'agit d'une démonstration en laboratoire, non observée dans la nature.
Kelvyn3 min de lecture
Japon : une faille VPN expose les données de 246 000 agents publics
L'agence numérique du Japon a annoncé le 14 septembre 2026 avoir subi une intrusion via un boîtier VPN, exposant environ 246 000 lignes de données personnelles d'agents publics. Les numéros My Number et données bancaires n'ont pas été touchés.
Kelvyn2 min de lecture