ΑρχικήSecurityΗ εκμετάλλευση του React2Shell διανέμει crypto miners

Η εκμετάλλευση του React2Shell διανέμει crypto miners

Η εκμετάλλευση του React2Shell συνεχίζει να παρατηρείται έντονα, με κακόβουλους παράγοντες να αξιοποιούν την κρίσιμη ευπάθεια ασφαλείας στα React Server Components (RSC) για να διανέμουν crypto miners και μια σειρά από προηγουμένως μη καταγεγραμμένες οικογένειες κακόβουλου λογισμικού, σύμφωνα με νέες ανακαλύψεις από την Huntress.

Δείτε επίσης: Χρήστης crypto χάνει 9.000$ σε δευτερόλεπτα μετά το κλικ σε διαφήμιση στο Instagram

React2Shell
Η εκμετάλλευση του React2Shell διανέμει crypto miners

Αυτό περιλαμβάνει ένα backdoor για Linux που ονομάζεται PeerBlight, ένα αντίστροφο τούνελ διαμεσολάβησης με την ονομασία CowTunnel και ένα implant μετα-εκμετάλλευσης βασισμένο στη γλώσσα Go που αναφέρεται ως ZinFoq.

Η εταιρεία κυβερνοασφάλειας ανέφερε ότι έχει παρατηρήσει επιτιθέμενους να στοχεύουν πολυάριθμους οργανισμούς μέσω του CVE-2025-55182, μιας κρίσιμης ευπάθειας ασφαλείας στο RSC που επιτρέπει μη αυθεντικοποιημένη απομακρυσμένη εκτέλεση κώδικα. Από τις 8 Δεκεμβρίου 2025, αυτές οι προσπάθειες έχουν στοχεύσει ένα ευρύ φάσμα τομέων, κυρίως τις βιομηχανίες κατασκευών και ψυχαγωγίας.

Η πρώτη καταγεγραμμένη προσπάθεια εκμετάλλευσης σε ένα Windows endpoint από την Huntress χρονολογείται στις 4 Δεκεμβρίου 2025, όταν ένας άγνωστος κακόβουλος παράγοντας εκμεταλλεύτηκε μια ευάλωτη περίπτωση του Next.js για να ρίξει ένα shell script, ακολουθούμενο από εντολές για να ρίξει έναν crypto miner και ένα backdoor για Linux.

Σε δύο άλλες περιπτώσεις, παρατηρήθηκαν επιτιθέμενοι να εκκινούν εντολές ανακάλυψης και να προσπαθούν να κατεβάσουν διάφορα payloads από έναν διακομιστή εντολών και ελέγχου (C2). Ορισμένες αξιοσημείωτες εισβολές στόχευσαν επίσης hosts Linux για να ρίξουν τον crypto miner XMRig και αξιοποίησαν ένα δημόσια διαθέσιμο εργαλείο GitHub για να εντοπίσουν ευάλωτες περιπτώσεις του Next.js πριν ξεκινήσουν την επίθεση.

Δείτε ακόμα: Εκτεθειμένες διεπαφές JDWP οδηγούν σε εξόρυξη crypto και DDoS

Η εκμετάλλευση του React2Shell διανέμει crypto miners
Η εκμετάλλευση του React2Shell διανέμει crypto miners

Μια σύντομη περιγραφή ορισμένων από τα payloads που κατεβάστηκαν σε αυτές τις επιθέσεις έχει ως εξής:

– sex.sh: Ένα bash script που ανακτά το XMRig 6.24.0 απευθείας από το GitHub.

– PeerBlight: Ένα backdoor για Linux που μοιράζεται ορισμένες επικαλύψεις κώδικα με δύο οικογένειες κακόβουλου λογισμικού, RotaJakiro και Pink, που ήρθαν στο φως το 2021. Εγκαθιστά μια υπηρεσία systemd για να εξασφαλίσει την επιμονή και μεταμφιέζεται ως διαδικασία δαίμονα “ksoftirqd” για να αποφύγει την ανίχνευση.

– CowTunnel: Ένα αντίστροφο τούνελ διαμεσολάβησης που ξεκινά μια εξερχόμενη σύνδεση σε διακομιστές Fast Reverse Proxy (FRP) που ελέγχονται από επιτιθέμενους, παρακάμπτοντας αποτελεσματικά τα firewalls που είναι διαμορφωμένα να παρακολουθούν μόνο εισερχόμενες συνδέσεις.

– ZinFoq: Ένα Linux ELF binary που υλοποιεί ένα πλαίσιο μετα-εκμετάλλευσης με δυνατότητες διαδραστικού shell, λειτουργίες αρχείων, μετατόπιση δικτύου και δυνατότητες τροποποίησης χρονικών σημάνσεων.

– d5.sh: Ένα script εγκατάστασης υπεύθυνο για την ανάπτυξη του πλαισίου Sliver C2.

– fn22.sh: Μια παραλλαγή του “d5.sh” με έναν πρόσθετο μηχανισμό αυτο-ενημέρωσης για να ανακτήσει μια νέα έκδοση του κακόβουλου λογισμικού και να το επανεκκινήσει.

– wocaosinm.sh: Μια παραλλαγή του κακόβουλου λογισμικού Kaiji DDoS που ενσωματώνει δυνατότητες απομακρυσμένης διαχείρισης, επιμονής και αποφυγής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια στο Craft CMS για εγκατάσταση cryptominer

Η εκμετάλλευση του React2Shell διανέμει crypto miners
Η εκμετάλλευση του React2Shell διανέμει crypto miners

Το PeerBlight υποστηρίζει δυνατότητες για την καθιέρωση επικοινωνιών με έναν hardcoded διακομιστή C2 (“185.247.224[.]41:8443”), επιτρέποντάς του να ανεβάζει, να κατεβάζει, να διαγράφει αρχεία, να δημιουργεί ένα αντίστροφο shell, να τροποποιεί δικαιώματα αρχείων, να εκτελεί αυθαίρετα binaries και να ενημερώνεται. Το backdoor χρησιμοποιεί επίσης έναν αλγόριθμο δημιουργίας τομέων (DGA) και το δίκτυο BitTorrent Distributed Hash Table (DHT) ως εφεδρικούς μηχανισμούς C2.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS