Qué ha pasado
Acronis publicó el 13 de septiembre de 2026 una investigación sobre Red Heron, un actor que comprometió servidores Gitea para robar código y mantener acceso a las redes. El equipo encontró herramientas, repositorios sustraídos e historiales de órdenes en un servidor del atacante expuesto sin autenticación.
La infraestructura reveló un reconocimiento de 1.386 instancias en siete países y una lista separada de 477 sistemas taiwaneses. Esas cifras describen objetivos examinados, no víctimas confirmadas. La operación aprovechó CVE-2026-60004, un fallo que ya tenía corrección.
Una atribución con límites
Acronis vincula la operación a un contexto chino con confianza moderada, apoyándose en material operativo en chino simplificado y en la selección y clasificación de objetivos. No establece una relación suficiente con un grupo conocido. La etiqueta Red Heron identifica esta actividad; no acredita por sí sola quién la encargó.
Conviene conservar esa reserva al compartir el informe. Una lista de objetivos permite estudiar prioridades, pero no demuestra que todos sufrieran una intrusión. Del mismo modo, identificar un idioma de trabajo aporta una pista que debe contrastarse con otras evidencias antes de atribuir responsabilidades estatales.
