Новый Linux-руткит прятался за атакой на Gitea
2026-09-15
Un código de ataque (exploit) público para Gitea se ha transformado en una herramienta industrial para el robo de código fuente. El grupo Red Heron automatizó la búsqueda de servidores vulnerables, el registro de cuentas y la ejecución remota de comandos para descargar repositorios y borrar rastros, instalando después herramientas maliciosas ocultas en sistemas Linux.
El punto de entrada es la vulnerabilidad crítica CVE-2026-60004, con una puntuación de 9,8 en la escala CVSS. Este fallo afecta a las versiones de Gitea entre la 1.17 y la 1.27.0. Permite, a través de la API diffpatch, instalar un 'Git hook' malicioso (un script que se ejecuta automáticamente al realizar acciones en el repositorio) con los permisos de la cuenta del sistema. Aunque se requiere acceso de escritura, la opción de registro abierto permite a cualquier atacante crear una cuenta y obtener los permisos necesarios.
La campaña de Red Heron utiliza un script llamado exp_enhanced.py que funciona como una línea de ensamblaje: busca objetivos, registra cuentas temporales, explota la vulnerabilidad, copia los repositorios directamente del sistema de archivos y borra los registros de actividad en la base de datos de Gitea. Esto es especialmente peligroso porque en los repositorios suelen guardarse tokens, llaves SSH y otras claves de acceso.
La investigación identificó un implante para Linux llamado JITTERLY, escrito en C++, que permite ejecutar comandos, transferir archivos y crear túneles de red para moverse por la infraestructura interna. Dentro de este se encuentra el rootkit SIXZUT, un tipo de malware que se oculta en lo más profundo del sistema operativo. SIXZUT utiliza un mecanismo llamado LD_PRELOAD para interceptar funciones de Linux, lo que le permite ocultar archivos, procesos y conexiones de red, incluso ante herramientas de administración. Además, tiene la capacidad de volver a ejecutarse si el malware principal es eliminado, funcionando como un mecanismo de autorreparación.
Los expertos recomiendan a los administradores de Gitea actualizar a la versión 1.27.1 como mínimo, desactivar el registro de usuarios abiertos si no es estrictamente necesario y revisar las llamadas a la API diffpatch. Si sospecha que su sistema ha sido comprometido, debe considerar todas las llaves SSH y tokens como robados. En caso de detectar el rootkit SIXZUT, la recomendación es reconstruir el servidor desde una imagen de confianza en lugar de intentar limpiar el sistema infectado, ya que el malware puede engañar a las herramientas de limpieza habituales.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza Gitea para gestionar su código o archivos de configuración, debe actualizarlo inmediatamente a la versión 1.27.1 o superior. Si no puede actualizar hoy mismo, desactive la opción de 'registro abierto' de usuarios para evitar que extraños creen cuentas en su servidor. Además, si sospecha de un ataque, no intente solo borrar archivos; lo más seguro es reinstalar todo el servidor desde cero, ya que el virus puede estar ocultándose de forma que sus herramientas de seguridad no lo vean.