كشفت وحدة أبحاث التهديدات في شركة Acronis أن مجموعة تهديد مرتبطة بالصين تُعرف باسم Red Heron استغلت ثغرة حرجة في منصة Gitea (CVE-2026-60004) لتنفيذ حملة واسعة استهدفت آلاف الخوادم المكشوفة على الإنترنت. المجموعة قامت بمسح 1,386 خادمًا في سبع دول، مع تركيز خاص على 477 نظامًا في تايوان، قبل أن تنتقل من سرقة الشيفرات المصدرية إلى الوصول المستمر، جمع بيانات الاعتماد، والتحرك الجانبي وصولًا إلى صلاحيات الجذر في بيئات معقدة مثل عنقود Proxmox مكوّن من ثلاث عقد.
الدول والقطاعات المستهدفة
الحملة أدت إلى اختراق مؤكد لـ 13 مؤسسة في ست دول: كندا (2)، الأرجنتين (1)، تايوان (4)، الولايات المتحدة (4)، قطر (1)، وسريلانكا (1). القطاعات المستهدفة شملت الدفاع، الانتخابات، الطاقة، الفضاء، الاتصالات، السلامة العامة، والبحث العلمي. اللافت أن المهاجمين استخدموا تسميات باللغة الصينية المبسطة لتصنيف الأهداف، مع اعتبار تايوان جزءًا من الصين، وهو ما يعزز فرضية ارتباطهم بسياق استخباراتي صيني.
أدوات وتقنيات الهجوم
التحليل كشف عن خادم مرحلي يحتوي على برمجية خبيثة بلغة C++ لنظام لينكس أُطلق عليها اسم JITTERLY، تدعم أكثر من 30 أمرًا بعد الاستغلال، منها تنفيذ أوامر شل، نقل الملفات، إنهاء العمليات، إنشاء أنفاق شبكية، والوصول التفاعلي للطرفيات. كما تبيّن وجود Rootkit جديد غير موثق سابقًا باسم SIXZUT يعتمد على تقنية LD_PRELOAD لإخفاء الملفات والعمليات والاتصالات الشبكية، مع القدرة على إعادة التشغيل تلقائيًا إذا تم إنهاؤه أو حذفه. المجموعة طوّرت إطارًا آليًا بلغة بايثون باسم exp_enhanced.py لتحويل الشيفرة التجريبية العامة إلى أداة متكاملة قادرة على تسجيل حسابات، استغلال الخوادم، سرقة المستودعات، وإزالة بعض الآثار لتضليل التحقيقات.
أنماط الاستهداف والأنشطة الموثقة
- استهداف مواقع Joomla في 10 دول باستخدام سكربت بايثون قبل دمج استغلال Gitea.
- جمع بيانات شركة أرجنتينية تعمل في التداول الكمي.
- تهريب بيانات شركة تايوانية تضمنت مئات المستودعات المرتبطة بأدوات SCADA/HMI ومنصات إنترنت الأشياء.
- اختراق مؤسسة قطرية وسرقة بيانات منصات تعليمية وروبوتات دردشة بالذكاء الاصطناعي وأدوات أتمتة سير العمل.
- رسم خرائط بنية تحتية لشركة كندية للطاقة المتجددة، مع استخراج مفاتيح SSH وتوكنات داخلية.
دلالات الحملة
وفق الباحث الأمني Subhajeet Singha، فإن سرعة تحويل ثغرة منشورة حديثًا إلى إطار استغلال آلي يوضح خطورة ثغرات “N-day” في منصات التطوير المستضافة ذاتيًا، حيث يمكن أن تؤدي إلى كشف الشيفرات المصدرية، بيانات الاعتماد، والأسرار المرتبطة بالبنية التحتية. تركيز المجموعة على قطاعات حساسة مثل الانتخابات والدفاع والطاقة يعكس أهدافًا استخباراتية واضحة، إلى جانب عمليات مسح واسعة وفرص استغلال عشوائية.






























