# Red Heron, un groupe lié à la Chine, a piraté 13 organisations dans six pays via une faille Gitea

> Le groupe de cyberespionnage Red Heron a exploité la vulnérabilité critique CVE-2026-60004 de Gitea pour scanner plus de 1 300 serveurs et compromettre des organisations de la défense, de l'énergie et des élections dans six pays, selon Acronis.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/red-heron-piratage-gitea-13-organisations-six-pays
- Auteur : Kelvyn
- Publié le : 15 septembre 2026 (2026-09-15T04:53:51.509Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, Chine, Cyberespionnage, Gitea, APT
- Langue : français

Le groupe de cyberespionnage suivi sous le nom de Red Heron a exploité la vulnérabilité critique CVE-2026-60004 affectant Gitea pour scanner plus de 1 300 serveurs et compromettre au moins 13 organisations dans six pays, selon une analyse de l'unité de recherche sur les menaces d'Acronis publiée le 14 septembre 2026 par The Hacker News.

## Comment le groupe a-t-il opéré ?

Acronis indique que Red Heron a scanné 1 386 instances de Gitea, un logiciel auto-hébergé de gestion de code source, réparties dans sept pays, tout en conservant un jeu de données distinct de 477 systèmes basés à Taïwan. Les compromissions confirmées touchent le Canada (2), l'Argentine (1), Taïwan (4), les États-Unis (4), le Qatar (1) et le Sri Lanka (1), soit 13 organisations dans les secteurs de la défense, des élections, de l'énergie, de l'aérospatiale, des télécommunications, du gouvernement, de la sécurité publique et de la recherche.

> Acronis attribue cette campagne à un acteur lié à la Chine avec une confiance jugée « modérée » : l'entreprise s'appuie sur l'usage de libellés en chinois simplifié pour classer les cibles, sur le fait que Taïwan y est classée comme faisant partie de la Chine, et sur un profil de ciblage cohérent avec les priorités de renseignement chinoises. Il ne s'agit pas d'une attribution formellement confirmée à un État.

## Quels outils utilise Red Heron ?

L'analyse d'un serveur relais attribué au groupe a permis d'identifier un implant Linux écrit en C++, baptisé JITTERLY, qui prend en charge plus de 30 commandes post-exploitation : exécution de commandes shell, transfert de fichiers, arrêt de processus, tunnels réseau, accès à un terminal interactif et déplacement latéral au sein d'un réseau compromis. Ce même implant, déjà documenté en juillet 2026 par un chercheur connu sous le pseudonyme « dmpdump », présenterait des similitudes avec l'agent AdaptixC2.

Le même serveur hébergeait également un rootkit jusque-là non documenté, nommé SIXZUT, qui s'appuie sur la technique LD_PRELOAD pour dissimuler des fichiers, des processus et des connexions réseau en modifiant 15 fonctions Linux différentes, et qui peut se relancer automatiquement s'il est arrêté ou supprimé.

## Quelle est l'ampleur de l'exploitation de la faille Gitea ?

CVE-2026-60004 est une vulnérabilité critique d'exécution de code à distance dans Gitea. En quelques jours à peine après sa divulgation en juillet 2026, Red Heron a transformé un code de démonstration public en un cadre Python automatisé, baptisé « exp_enhanced.py » et actif depuis le 29 juillet 2026, capable d'enregistrer des comptes, d'exploiter des serveurs vulnérables, de dérober des dépôts de code et d'effacer certaines traces de son passage.

Dans un environnement taïwanais, le groupe est parvenu à passer d'un serveur Gitea vulnérable à un accès administrateur complet (« root ») sur un cluster Proxmox de trois nœuds. La même infrastructure a par ailleurs servi à cibler 18 sites fondés sur Joomla dans dix pays, via un script distinct, avant que le groupe ne se tourne vers l'exploitation de Gitea. Parmi les victimes recensées : une entreprise taïwanaise d'automatisation industrielle, dont des centaines de dépôts liés à des outils SCADA/IHM et à une plateforme IoT ont été exfiltrés ; une cible qatarie disposant d'une plateforme d'apprentissage en ligne et d'un agent conversationnel ; et une entreprise canadienne d'énergie renouvelable, dont les secrets de configuration, jetons internes et clés d'hôte SSH ont été cartographiés puis exfiltrés.

## À retenir

- Le groupe de cyberespionnage Red Heron a exploité la faille critique CVE-2026-60004 de Gitea pour scanner plus de 1 300 serveurs et compromettre 13 organisations dans six pays, selon une analyse d'Acronis publiée le 14 septembre 2026.
- Les secteurs touchés incluent la défense, les élections, l'énergie, l'aérospatiale, les télécommunications et la recherche, dans des pays comme le Canada, les États-Unis, Taïwan, l'Argentine, le Qatar et le Sri Lanka.
- Acronis attribue la campagne à un acteur lié à la Chine avec une confiance seulement modérée, sans confirmation formelle d'un lien étatique.
- Le groupe utilise un implant Linux baptisé JITTERLY et un rootkit inédit nommé SIXZUT capable de dissimuler ses traces et de se relancer automatiquement.

## Source

[The Hacker News : « Red Heron Exploits Gitea RCE to Compromise 13 Organizations Across Six Countries »](https://thehackernews.com/2026/09/red-heron-exploits-gitea-rce-to.html)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/red-heron-piratage-gitea-13-organisations-six-pays