Archivo editorial

CiberinteligenciaNoticia

Red Heron: una campaña contra Gitea conecta el robo de código con el acceso a redes

Acronis reconstruye una operación contra servidores de desarrollo. La atribución mantiene reservas y el fallo utilizado ya tenía parche.

Publicado
15 de septiembre de 2026
Tiempo
4 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
intermedio
Cordones trenzados de varios colores que se entrelazan y se separan sobre un fondo negro.

Qué ha pasado

Acronis publicó el 13 de septiembre de 2026 una investigación sobre Red Heron, un actor que comprometió servidores Gitea para robar código y mantener acceso a las redes. El equipo encontró herramientas, repositorios sustraídos e historiales de órdenes en un servidor del atacante expuesto sin autenticación.

La infraestructura reveló un reconocimiento de 1.386 instancias en siete países y una lista separada de 477 sistemas taiwaneses. Esas cifras describen objetivos examinados, no víctimas confirmadas. La operación aprovechó CVE-2026-60004, un fallo que ya tenía corrección.

Una atribución con límites

Acronis vincula la operación a un contexto chino con confianza moderada, apoyándose en material operativo en chino simplificado y en la selección y clasificación de objetivos. No establece una relación suficiente con un grupo conocido. La etiqueta Red Heron identifica esta actividad; no acredita por sí sola quién la encargó.

Conviene conservar esa reserva al compartir el informe. Una lista de objetivos permite estudiar prioridades, pero no demuestra que todos sufrieran una intrusión. Del mismo modo, identificar un idioma de trabajo aporta una pista que debe contrastarse con otras evidencias antes de atribuir responsabilidades estatales.