Çin merkezli bir siber tehdit grubu olan Red Heron, Gitea platformundaki yeni bir güvenlik açığını hızla kullanarak, internet üzerinden erişilebilen sistemleri hedef alarak çok uluslu bir kampanya yürüttü. Acronis Tehdit Araştırma Birimi (TRU) tarafından yapılan analizde, Red Heron'un yedi ülkede 1,386 Gitea örneğini taradığı ve bu örneklerin 477'sinin Tayvan merkezli sistemler olduğunu belirtti. Bu faaliyet, kaynak kodu çalmanın ötesine geçerek sürekli erişim sağlama, kimlik bilgisi toplama ve kök düzeyinde erişim elde etme gibi adımları içeriyor.
Red Heron'un Hedefleri ve Etkileri
Red Heron'un gerçekleştirdiği saldırılar sonucunda Kanada, Arjantin, Tayvan, ABD, Katar ve Sri Lanka'daki toplam 13 kuruluşun etkilendiği doğrulandı. Hedef alınan sektörler arasında savunma, seçim, enerji, havacılık, telekomünikasyon, hükümet, kamu güvenliği ve araştırma yer alıyor. Tehdit aktörünün kullandığı basit Çince etiketler, hedeflerin sınıflandırılmasında kullanıldı.
Gitea Açığı ve JITTERLY İmplantı
Red Heron, CVE-2026-60004 kodlu kritik Gitea uzaktan kod yürütme açığını kullanarak, bu açığı kötüye kullanmak için bir Python çerçevesi geliştirdi. JITTERLY adındaki bu C++ Linux implantı, 30'dan fazla kötüye kullanım komutunu destekleyerek, dosya transferi, süreç sonlandırma ve ağ tünelleme gibi işlemleri gerçekleştirebiliyor. Ayrıca, daha önce belgelenmemiş bir LD_PRELOAD rootkit olan SIXZUT, kötü amaçlı faaliyetlerin izlerini gizlemek için 15 farklı Linux fonksiyonunu değiştirme yeteneğine sahip.
Hedef Alınan Kuruluşlardan Elde Edilen Veriler
Red Heron'un Tayvan'daki bir Gitea sunucusundan kök düzeyinde yönetici erişimi elde etmesi, saldırganın hedeflerine ulaşma yeteneğini ortaya koyuyor. Ayrıca, Arjantin merkezli bir ticaret firması ve bir Kanada yenilenebilir enerji şirketinin veri haritalaması gibi geniş kapsamlı veri sızıntıları gerçekleştirildi. Tayvan'daki bir endüstriyel otomasyon şirketinden, SCADA/HMI aracı, IoT platform entegrasyonları ve iç iş uygulamaları gibi yüzlerce depo çalındı.
Sonuç ve Gelecek Tehditler
Red Heron'un bu kampanyası, kendine ait geliştirme platformlarındaki N-gün açıklarının ne kadar hızlı bir şekilde kaynak kodu, kimlik bilgileri ve gizli bilgileri ifşa edebileceğini göstermektedir. Güvenlik araştırmacısı Subhajeet Singha, "Otomatik Gitea istismarını yapılandırılmış hedef seçimi ile birleştirerek, aktörün depo çalmanın ötesine geçip, kimlik bilgisi toplama, sürekli erişim sağlama ve kurban ortamlarında yan hareketler gerçekleştirdiğini" belirtiyor. Bu durum, siber güvenlik alanında dikkat edilmesi gereken yeni tehditlerin ortaya çıktığını göstermektedir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.