Siber Güvenlik

Red Heron, Gitea Açıklarını Kullanarak 13 Kuruluşu Hedef Aldı

Çin merkezli Red Heron, Gitea'daki güvenlik açığını kullanarak 13 uluslararası kuruluşu hedef aldı.

Red Heron Gitea güvenlik açığı ile siber saldırılar düzenliyor.
Red Heron Gitea güvenlik açığı ile siber saldırılar düzenliyor. · Görsel: The Hacker News

Çin merkezli bir siber tehdit grubu olan Red Heron, Gitea platformundaki yeni bir güvenlik açığını hızla kullanarak, internet üzerinden erişilebilen sistemleri hedef alarak çok uluslu bir kampanya yürüttü. Acronis Tehdit Araştırma Birimi (TRU) tarafından yapılan analizde, Red Heron'un yedi ülkede 1,386 Gitea örneğini taradığı ve bu örneklerin 477'sinin Tayvan merkezli sistemler olduğunu belirtti. Bu faaliyet, kaynak kodu çalmanın ötesine geçerek sürekli erişim sağlama, kimlik bilgisi toplama ve kök düzeyinde erişim elde etme gibi adımları içeriyor.

Red Heron'un Hedefleri ve Etkileri

Red Heron'un gerçekleştirdiği saldırılar sonucunda Kanada, Arjantin, Tayvan, ABD, Katar ve Sri Lanka'daki toplam 13 kuruluşun etkilendiği doğrulandı. Hedef alınan sektörler arasında savunma, seçim, enerji, havacılık, telekomünikasyon, hükümet, kamu güvenliği ve araştırma yer alıyor. Tehdit aktörünün kullandığı basit Çince etiketler, hedeflerin sınıflandırılmasında kullanıldı.

Gitea Açığı ve JITTERLY İmplantı

Red Heron, CVE-2026-60004 kodlu kritik Gitea uzaktan kod yürütme açığını kullanarak, bu açığı kötüye kullanmak için bir Python çerçevesi geliştirdi. JITTERLY adındaki bu C++ Linux implantı, 30'dan fazla kötüye kullanım komutunu destekleyerek, dosya transferi, süreç sonlandırma ve ağ tünelleme gibi işlemleri gerçekleştirebiliyor. Ayrıca, daha önce belgelenmemiş bir LD_PRELOAD rootkit olan SIXZUT, kötü amaçlı faaliyetlerin izlerini gizlemek için 15 farklı Linux fonksiyonunu değiştirme yeteneğine sahip.

Hedef Alınan Kuruluşlardan Elde Edilen Veriler

Red Heron'un Tayvan'daki bir Gitea sunucusundan kök düzeyinde yönetici erişimi elde etmesi, saldırganın hedeflerine ulaşma yeteneğini ortaya koyuyor. Ayrıca, Arjantin merkezli bir ticaret firması ve bir Kanada yenilenebilir enerji şirketinin veri haritalaması gibi geniş kapsamlı veri sızıntıları gerçekleştirildi. Tayvan'daki bir endüstriyel otomasyon şirketinden, SCADA/HMI aracı, IoT platform entegrasyonları ve iç iş uygulamaları gibi yüzlerce depo çalındı.

Sonuç ve Gelecek Tehditler

Red Heron'un bu kampanyası, kendine ait geliştirme platformlarındaki N-gün açıklarının ne kadar hızlı bir şekilde kaynak kodu, kimlik bilgileri ve gizli bilgileri ifşa edebileceğini göstermektedir. Güvenlik araştırmacısı Subhajeet Singha, "Otomatik Gitea istismarını yapılandırılmış hedef seçimi ile birleştirerek, aktörün depo çalmanın ötesine geçip, kimlik bilgisi toplama, sürekli erişim sağlama ve kurban ortamlarında yan hareketler gerçekleştirdiğini" belirtiyor. Bu durum, siber güvenlik alanında dikkat edilmesi gereken yeni tehditlerin ortaya çıktığını göstermektedir.

Sık Sorulan Sorular

Red Heron kimdir?

Red Heron, Çin merkezli bir siber tehdit grubudur.

Gitea'daki güvenlik açığı nedir?

Gitea'daki güvenlik açığı, uzaktan kod yürütme yeteneği sağlayan kritik bir boşluktur.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü