Red Heron exploite CVE-2026-60004 dans Gitea pour déployer un rootkit Linux inédit

🔍 Contexte L’Acronis Threat Research Unit (TRU) a publiĂ© le 13 septembre 2026 une analyse dĂ©taillĂ©e d’une campagne multinationale menĂ©e par un acteur malveillant sinophone qu’ils suivent sous le nom Red Heron. La dĂ©couverte initiale remonte au 4 aoĂ»t 2026, lorsque TRU a identifiĂ© un implant Linux et l’a retracĂ© jusqu’à un serveur de staging exposĂ© de l’acteur. 🎯 Vecteur d’attaque initial Red Heron a weaponisĂ© CVE-2026-60004, une vulnĂ©rabilitĂ© critique d’exĂ©cution de code Ă  distance (RCE) dans Gitea (score CVSS v3.1 : 9.8), affectant les versions 1.17 Ă  1.27.0. La faille rĂ©side dans l’endpoint diffpatch et permet Ă  un attaquant de placer un hook Git malveillant via une double soumission de patch. Sur les instances avec inscription ouverte (configuration par dĂ©faut), l’exploitation ne nĂ©cessite aucun compte prĂ©existant. Le patch a Ă©tĂ© publiĂ© dans la version 1.27.1 le 27 juillet 2026, et Red Heron a commencĂ© Ă  exploiter la faille dĂšs le 29 juillet, soit deux jours aprĂšs la publication du PoC. ...

17 septembre 2026 Â· 6 min

UAT-10147 déploie SPECTRE : implant multiplateforme avec rootkit Linux et capacités BYOVD

🔍 Contexte PubliĂ© le 20 aoĂ»t 2026 par Cisco Talos, cet article constitue une analyse technique approfondie des outils et tactiques de UAT-10147, un acteur d’intrusion sinophone hautement capable ciblant des serveurs IIS et Linux exposĂ©s sur Internet. L’article fait suite Ă  une prĂ©cĂ©dente publication Talos documentant l’utilisation de workflows d’exploitation assistĂ©s par IA par ce mĂȘme acteur. 🎯 Acteur et ciblage UAT-10147 est dĂ©crit comme un groupe cybercriminel sinophone opĂ©rant un Ă©cosystĂšme de post-exploitation multiplateforme. L’acteur combine fraude SEO (monĂ©tisation via manipulation de rĂ©fĂ©rencement) avec des techniques avancĂ©es de persistance et d’évasion. Des artefacts de dĂ©veloppement (chemins PDB) lient certains composants Ă  un individu rĂ©fĂ©rencĂ© sous le pseudonyme “xshen” (x焞). Le QuasarRAT dĂ©ployĂ© contient un Campaign ID avec une chaĂźne dĂ©rogative en chinois ciblant des personnes vietnamiennes, suggĂ©rant un ciblage gĂ©ographique spĂ©cifique du Vietnam. ...

20 aoĂ»t 2026 Â· 5 min

Fuite « Kim » : un dump rĂ©vĂšle le playbook de vol d’identifiants de Kimsuky (APT43) et une infrastructure hybride DPRK–PRC

Source: DomainTools (Investigations). Dans une analyse en trois volets, DomainTools dĂ©taille une fuite (« Kim dump ») attribuĂ©e Ă  un opĂ©rateur alignĂ© sur la CorĂ©e du Nord, offrant une vue opĂ©rationnelle inĂ©dite sur les tactiques, outils et infrastructures de Kimsuky (APT43), avec des indices d’un fonctionnement hybride utilisant des ressources chinoises. ‱ DĂ©couvertes clĂ©s: l’acteur compile manuellement du code malveillant en NASM (chargers, shellcode Windows), exĂ©cute de l’OCR sur des PDF techniques corĂ©ens liĂ©s Ă  la GPKI et aux VPN, et maintient un accĂšs persistant via un rootkit Linux (syscall hooking/khook) cachĂ© sous des chemins trompeurs. Les journaux PAM/SSH montrent des rotations de mots de passe et l’usage de comptes administrateurs (oracle, svradmin, app_adm01), tandis qu’une infrastructure de phishing AiTM imite des portails gouvernementaux KR. Des artefacts rĂ©seau rĂ©vĂšlent en parallĂšle une reconnaissance ciblĂ©e de TaĂŻwan (gouvernement, acadĂ©mique, dev). ...

7 septembre 2025 Â· 3 min
Derniùre mise à jour le: 6 octobre 2026 📝