Eine als Red Heron bezeichnete Angreifergruppe hat öffentlich erreichbare Gitea-Server weltweit automatisiert angegriffen und dabei Quellcode, Zugangsdaten und interne Konfigurationen erbeutet.
Untersuchungen der Acronis Threat Research Unit zeigen zudem, dass die Täter ein bislang nicht dokumentiertes Linux-Rootkit einsetzen, um ihre Zugänge auf kompromittierten Systemen zu verbergen und dauerhaft abzusichern.
Angriffskette wurde schnell automatisiert
Im Mittelpunkt der Kampagne steht die kritische Schwachstelle CVE-2026-60004. Nach der Veröffentlichung eines öffentlich verfügbaren Proof of Concept entwickelten die Angreifer nach Angaben von Acronis innerhalb weniger Tage ein automatisiertes Werkzeug für die Ausnutzung der Lücke.
Damit konnten sie verwundbare Gitea-Installationen aufspüren, Benutzerkonten anlegen und manipulierte Patches einschleusen. Anschließend war es möglich, Befehle auszuführen sowie Repositories und Datenbanken zu kopieren.
Besonders problematisch war dabei die offene Benutzerregistrierung. War diese Funktion auf einer öffentlich erreichbaren Instanz aktiviert, konnten die Angreifer den Angriff ohne zuvor gestohlene Zugangsdaten beginnen. Die Registrierung selbst stellte dabei nicht die Schwachstelle dar, erleichterte jedoch die Ausnutzung erheblich.
Entwicklungsdaten als lohnendes Ziel
Die Angriffe gingen teilweise weit über den Diebstahl von Quellcode hinaus. Zu den erbeuteten Informationen gehörten unter anderem Passwort-Hashes, Datenbankinhalte, API- und JWT-Token, SSH-Schlüssel sowie Server- und Anwendungskonfigurationen. Auch Informationen über interne Netzwerke und Container wurden abgegriffen.
Besonders relevant ist der Zugriff auf Entwicklungsumgebungen, weil Repositorys häufig Verbindungen zu weiteren Unternehmenssystemen enthalten. Über dort hinterlegte Zugangsdaten, Schlüssel oder Konfigurationsinformationen können Angreifer unter Umständen weitere Bereiche einer Infrastruktur erreichen.
Die von Acronis untersuchten Ziele zeigen die Bandbreite der Kampagne. Insgesamt wurden 1.386 Gitea-Instanzen in sieben Ländern überprüft. Darunter befanden sich Organisationen aus Bereichen wie Energie, Verteidigung, Telekommunikation, Forschung, industrieller Automatisierung, Finanztechnologie und Verwaltung.
Auch Systeme mit Bezug zu Wahlen wurden untersucht. Eine US-amerikanische Gitea-Instanz mit der Bezeichnung „MI Voter Dashboard Git“ war laut Analyse Gegenstand von 14 Exploit-Sitzungen. Einen Zusammenhang mit der offiziellen Wahlinfrastruktur Michigans konnte Acronis allerdings nicht unabhängig bestätigen.
Von Gitea zu weiteren Systemen
In einem kanadischen Unternehmen aus dem Bereich erneuerbare Energien gelangten die Angreifer von der Entwicklungsumgebung aus an interne Anwendungen, Konfigurationsgeheimnisse und Zugriffsschlüssel. Zusätzlich hinterlegten sie eigene SSH-Schlüssel und richteten eine Verbindung zu ihrer Infrastruktur ein.
Noch weitreichender war ein Vorfall bei einem taiwanischen Unternehmen für industrielle Automatisierung. Dort kopierten die Angreifer mehrere hundert Repositorys mit Quellcode für Überwachungs- und Steuerungssysteme, SCADA- und HMI-Anwendungen, IoT-Anbindungen sowie interne Software.
In einem weiteren Fall führte der Weg von einem kompromittierten Gitea-System bis zur administrativen Kontrolle eines Proxmox-Clusters. Die Angreifer luden Schadsoftware auf mehrere Knoten und stießen Sicherungsvorgänge für virtuelle Maschinen an. Damit hätten bei erfolgreicher Übertragung potenziell komplette virtuelle Server und nicht nur einzelne Repository-Inhalte in die Hände der Angreifer gelangen können.
Rootkit versteckt Spuren auf Linux-Systemen
Zusätzliche Brisanz erhält die Kampagne durch die Entdeckung des Linux-Implantats „akazi JITTERLY“. Die Schadsoftware verfügt laut Acronis über mehr als 30 Funktionen für Aktivitäten nach einer erfolgreichen Kompromittierung. Dazu gehören unter anderem Befehlsausführung, Dateiübertragungen, interaktive Terminals und Portweiterleitungen.
Bestandteil von JITTERLY ist das bislang nicht öffentlich dokumentierte Rootkit „SIXZUT“. Es kann Dateien, Prozesse und Netzwerkverbindungen vor üblichen Linux-Werkzeugen verbergen. Außerdem kann es verhindern, dass der Schadprozess beendet wird, und die Schadsoftware erneut starten.
SIXZUT nutzt dafür die Datei /etc/ld.so.preload und wird dadurch in laufende Linux-Prozesse eingebunden. Als Tarnung verwendet das Rootkit den Namen libglthread.so.2 und gibt sich damit als Systembibliothek aus.
Das erschwert die forensische Untersuchung eines bereits kompromittierten Servers. Prüfungen, die direkt auf dem laufenden System durchgeführt werden, können durch die Manipulationen des Rootkits unvollständig oder irreführend sein.
Entwicklungsserver als Sprungbrett
„Der Fall zeigt, dass ein kompromittierter Entwicklungsserver weit mehr als ein einzelnes IT-System gefährden kann. In Code-Repositories befinden sich häufig Zugangsdaten, Konfigurationen und Verbindungen zu produktiven Umgebungen. Dadurch kann eine Schwachstelle in einer Entwicklungsplattform zum Ausgangspunkt für einen umfassenden Angriff auf die Unternehmensinfrastruktur werden“, erklärt Subhajeet Singha, Senior Threat Research bei Acronis TRU.
Die Kampagne verdeutlicht damit ein grundsätzliches Problem selbst gehosteter Entwicklungsplattformen: Ein Server, der zunächst nur für Quellcode und Zusammenarbeit vorgesehen ist, kann bei einer erfolgreichen Kompromittierung zum Ausgangspunkt für weitere Angriffe werden.
Gitea-Installationen sollten überprüft werden
Betreiber selbst gehosteter Gitea-Instanzen sollten die Systeme auf eine abgesicherte Version aktualisieren. Acronis nennt Gitea 1.27.1 oder eine neuere abgesicherte Version als Ziel. Nicht benötigte offene Benutzerregistrierungen sollten deaktiviert und öffentlich erreichbare Instanzen möglichst zusätzlich geschützt werden.
Darüber hinaus empfiehlt sich eine Überprüfung neu angelegter Benutzerkonten, Repositorys, SSH-Schlüssel, Tokens und Zugangsdaten. Auch Web- und Proxy-Logs sollten auf ungewöhnliche Zugriffe untersucht werden. Besonderes Augenmerk gilt dabei dem diffpatch-Endpunkt sowie ungewöhnlichen Prozessen, die vom Gitea-Dienst aus Shells, Interpreter oder Werkzeuge wie curl starten.
Auf Linux-Systemen sollte zudem nach Veränderungen an /etc/ld.so.preload und verdächtigen Dateien wie libglthread.so.2 gesucht werden. Da SIXZUT seine Dateien und Prozesse auf einem laufenden System verbergen kann, sind EDR-Telemetrie, Offline-Analysen oder ein bekannt sauberes Rettungssystem für die Untersuchung besser geeignet als ausschließlich lokale Prüfungen.
Bei einer bestätigten Kompromittierung sollte der betroffene Server vollständig aus einer vertrauenswürdigen Quelle neu aufgesetzt werden. Gespeicherte Passwörter, Schlüssel und Tokens sind als kompromittiert zu behandeln und auszutauschen. Ebenso sollte davon ausgegangen werden, dass Repositorys und darin enthaltene Quellcodes kopiert worden sein könnten.
(red/Acronis)