Un acteur chinois vole 18 000 dossiers gouvernementaux via WordPress et exploite ZyXEL GS1900

🔍 Contexte Publié le 21 septembre 2026 par GreyNoise (Andrew Thompson, Mark Mager), ce rapport documente l’activité d’un acteur malveillant cybernétique (MCA) suivi depuis juin 2026 via le Global Observation Grid (GOG) de GreyNoise. L’acteur est suspecté d’être sinophone, opérant en UTC+8, et est relié au groupe “Red Heron” précédemment rapporté par Acronis, sur la base d’un domaine C2 commun, d’une famille de malware partagée et de TTPs similaires. 🎯 Campagne d’exploitation multi-vecteurs L’acteur a ciblé une large gamme de technologies entre juin et septembre 2026 : ...

22 septembre 2026 · 5 min

Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publié le 13 septembre 2026 une analyse détaillée d’une campagne multinationale menée par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La découverte initiale remonte au 4 août 2026, lorsque TRU a identifié un implant Linux et l’a retracé jusqu’à un serveur de staging exposé de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisé CVE-2026-60004, une vulnérabilité critique d’exécution de code à distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 à 1.27.0. La faille réside dans l’endpoint diffpatch et permet à un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par défaut), l’exploitation ne nécessite aucun compte préexistant. Le patch a été publié dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencé à exploiter la faille dès le 29 juillet, soit deux jours après la publication du PoC. ...

17 septembre 2026 · 6 min
Dernière mise à jour le: 22 septembre 2026 📝