深夜的机房灯火通明,屏幕上的警报却无人应答。一家加拿大能源公司的核心代码库正被人悄然搬空,客户关系系统和员工数据库的钥匙,已经握在千里之外的黑客手中。这一幕并非电影桥段,而是正在全球多个大洲同步上演的真实网络攻防战。
Acronis威胁研究部门的最新调查揭开了一个令人不安的事实:一个被称为红鹭(Red Heron)的中文威胁组织,正利用Gitea平台一个评分高达9.8的严重远程代码执行漏洞,对暴露在互联网上的自托管服务器展开系统性洗劫。
作为一款轻量级开源代码托管平台,凭借部署简单、资源占用低、功能完整的特性在软件工程团队中积累了极高的人气。无论是初创团队还是大型企业,都愿意把最核心的数字资产——源代码托付给它。互联网扫描数据显示,全球面向公网开放的Gitea部署数以万计,这也意味着一旦平台本身出现安全缺陷,无数的知识产权、开发凭证和配置密钥将同时暴露在火力覆盖之下。
这次的漏洞编号为 2026-60004,CVSS评分达到9.8分的最高严重级别,影响范围覆盖1.17.0至1.27.0之间的所有版本。换句话说过去数年间部署且从未升级过的Gitea实例,几乎全部处于裸奔状态。
漏洞的根源藏在Gitea内部的补丁处理流程中:当服务器处理通过diffpatch端点传入的补丁文件时,会执行带有三路合并回退参数的Git命令,而这一过程恰恰给攻击者留下了注入恶意代码的缝隙。
当感染后最直观的就是会看到仓库无法被拉取,提示其中一个安全校验文件错误。
实际上这个校验文件根本就不应该存在。
如果看到上面的提示信息,表明你的服务器实际上被入侵。
更糟糕的是,Gitea 默认情况下是允许用户进行自行注册,新版本的安装中取消了这默认允许自行注册。
[service]
DISABLE_REGISTRATION = true
如果你以为黑客攻入中央代码库只是为了窃取静态源代码,那就太小看这个组织的胃口了。Acronis的研究人员确认,红鹭维护着一份针对战略性行业的结构化侦察数据库,目标涵盖国防承包商、选举基础设施、航空航天企业和可再生能源供应商。
在首次侦察阶段,他们扫描了分布在七个国家的1386个Gitea实例,随后确认的攻击事件已波及加拿大、阿根廷中国台湾、美国和斯里兰卡的多家组织机构。
比数据失窃更难缠的,是攻击者留下的持久化后门。为了长期潜伏,红鹭部署了一个名为JITTERLY的定制C++后门程序,其中还内嵌了一个尚未公开的Linux共享库rootkit,内部追踪代号为SIXZUT。
这类恶意软件的可怕之处在于它对系统底层的接管能力:文件列表被篡改,敏感文件在管理员眼皮底下凭空消失;运行进程被隐藏,后门活动从任务管理器中彻底蒸发;网络连接记录同样遭到过滤,外传数据的通道被抹得干干净净。
甚至当管理员尝试终止可疑进程时,rootkit还会拦截终止信号,并在进程退出后自动将其重新拉起。
在这次 Gitea 的攻击中,被感染的服务器会被无人植入一个自动运行进程。
因为 hook 文件夹中会被攻陷,他们会在仓库中 Hook 目录下隐藏一运行脚本,哪怕是终止掉进程,代码还是会被重新拉取并且在后台运行。
当服务器被攻陷后,可能面临大规模的重新配置和进程扫描。





Comments