預計閱讀 1 分鐘原文來源
核心要點
中國駭客 Red Heron 在 Gitea 重大漏洞 CVE‑2026‑60004 與兆勤(Zyxel)GS1900 交換器漏洞 CVE‑2026‑7273 之間串聯攻擊,短時間內滲透多國系統,尤其針對臺灣工業自動化企業,竊取數百個程式碼儲存庫,並成功橫向移動至 Proxmox 虛擬化平台。
背景與攻擊手法
- Gitea 漏洞:2024 7 月底針對 Gitea 發布修補程式,然而 Red Heron 於修補後數日即利用未即時更新的實例發動攻擊。Acronis 調查指出,臺灣至少有兩家工業自動化業者受害,其中一家被盜走 數百個程式碼儲存庫,內容涵蓋 SCADA/HMI 工具、IoT 平台整合、網路封包側錄工具等關鍵資產。
- 兆勤交換器漏洞:CVE‑2026‑7273 為記憶體堆疊緩衝區溢位(buffer overflow)漏洞,攻擊者可在 LAN 內以特製 HTTP 請求執行 OS 指令,CVSS 評分 8.8。美國 CISA 已將其列入 KEV(已被利用的漏洞)清單,要求聯邦機構於 9 月 24 日前完成修補。
- 跨平台橫向移動:在取得 Gitea 初始存取權後,Red Heron 進一步滲透至受害企業的 Proxmox 虛擬化環境,顯示其具備完整的供應鏈滲透能力。
- 受影響規模:根據 GreyNoise 資訊,Red Heron 在 8 月 17 日利用 CVE‑2026‑7273 攻擊 48 個國家,成功入侵 996 台 GS1900 交換器,其中 臺灣 123 台,排名全球第三。
影響與風險
-
工業控制系統(OT)安全受威脅:被盜程式碼多屬於 SCADA/HMI,若被惡意修改,可能導致生產線停擺或設備異常。
-
供應鏈暴露:攻擊者透過 Gitea 取得源碼後,可植入後門或竊取關鍵演算法,對上下游廠商造成連鎖風險。
-
資安防護成熟度不足:多數受害單位未在漏洞公開後即時更新,顯示資安補丁管理與資產可視化仍有缺口。
未來展望與建議
- 即時修補:所有使用 Gitea、Proxmox、兆勤 GS1900 的單位須在 48 小時內完成官方韌體與套件更新。
- 資產清查與分段防護:建立完整的網路資產清單,將 OT 網段與 IT 網段嚴格分離,避免攻擊者利用 LAN 內部的交換器漏洞直接跳躍至關鍵系統。
- 威脅情報共享:建議企業加入 臺灣資安日 推動的資訊共享平台,快速取得 Red Heron 相關 IOC(Indicators of Compromise)與攻擊手法。
- 零信任架構:在 Gitea 等程式碼管理平台導入多因素驗證(MFA)與最小權限原則,降低初始取得存取權的可能性。
結語:Red Heron 的雙重漏洞利用顯示,資安防護已不再是單一層面的挑戰。臺灣工業自動化產業若欲保持競爭力,必須在漏洞管理、網路分段與威脅情報整合上同步升級,才能在未來的供應鏈攻擊中保持韌性。
分享
