ARK. 1 · 1 min czytaniaPodatności ·

Grupa Red Heron włamała się do 13 organizacji przez lukę w serwerze Git

Red Heron przeskanowała 1386 wystawionych do internetu serwerów Git i przez świeżo ujawnioną lukę dostała się do 13 organizacji w sześciu krajach.

Karta wpisu: Grupa Red Heron włamała się do 13 organizacji przez lukę w serwerze Git

Grupa Red Heron przeskanowała 1386 wystawionych do internetu instancji samodzielnie hostowanego serwera Git w siedmiu krajach. Potwierdzono włamania do 13 organizacji. Grupa wykorzystała świeżo ujawnioną lukę, która pozwala wykonać kod na serwerze. Ofiary są na Tajwanie (4), w USA (4), w Kanadzie (2), a także w Argentynie, Katarze i na Sri Lance (po 1).

Według Acronis Threat Research Unit atak zaczynał się od kradzieży kodu źródłowego. Potem przyszły trwały dostęp, zbieranie danych logowania i przejście do kolejnych systemów, w tym uprawnienia root na trzywęzłowym klastrze Proxmox. Na serwerze pośrednim grupy znaleziono linuksowy implant JITTERLY, który obsługuje ponad 30 poleceń, m.in. wykonywanie komend, przesyłanie plików i tunelowanie ruchu. Wśród celów były sektory obronny, wyborczy, energetyczny, lotniczy, telekomunikacyjny i rządowy.

Dla firmy z własnym serwerem Git dostępnym z internetu kolejność jest czytelna: najpierw ginie kod, potem dane logowania i sąsiednie systemy. Materiał nie podaje poprawki ani obejścia.

TAB. 2

Źródła

1
The Hacker News — Red Heron Exploits Gitea RCE to Compromise 13 Organizations Across Six Countriesthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com