Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publié le 13 septembre 2026 une analyse détaillée d’une campagne multinationale menée par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La découverte initiale remonte au 4 août 2026, lorsque TRU a identifié un implant Linux et l’a retracé jusqu’à un serveur de staging exposé de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisé CVE-2026-60004, une vulnérabilité critique d’exécution de code à distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 à 1.27.0. La faille réside dans l’endpoint diffpatch et permet à un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par défaut), l’exploitation ne nécessite aucun compte préexistant. Le patch a été publié dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencé à exploiter la faille dès le 29 juillet, soit deux jours après la publication du PoC. ...

17 septembre 2026 · 6 min

Adaptix C2 : intégration d'obfuscation mémoire via Crystal Palace RDLL et technique Ekko

📅 Source : Blog de Maor Sabag (maorsabag.github.io), publié le 14 mars 2026. Article de recherche offensive détaillant l’amélioration de l’agent Adaptix C2 par encapsulation dans un Reflective DLL Loader (RDLL) Crystal Palace. 🔧 Contexte technique : L’agent Adaptix par défaut est chargé en mémoire avec des permissions RWX sur toutes les sections, sans hooking IAT ni obfuscation du sommeil, ce qui le rend facilement détectable par les solutions EDR/SOC. ...

22 mars 2026 · 2 min
Dernière mise à jour le: 22 septembre 2026 📝