Ένα νέο, ιδιαίτερα σοβαρό κενό ασφαλείας στον κόσμο του web development έχει σημάνει παγκόσμιο συναγερμό. Το Σαββατοκύριακο, η Google Threat Intelligence Group (GTIG) αποκάλυψε ότι τουλάχιστον πέντε επιπλέον κινεζικές ομάδες hacking εμπλέκονται ενεργά σε επιθέσεις που εκμεταλλεύονται την ευπάθεια React2Shell, μία από τις πιο επικίνδυνες που έχουν εντοπιστεί τα τελευταία χρόνια σε δημοφιλή JavaScript frameworks.

Τι είναι το React2Shell και γιατί θεωρείται κρίσιμη απειλή
Η ευπάθεια, η οποία καταγράφεται ως CVE-2025-55182, επιτρέπει απομακρυσμένη εκτέλεση αυθαίρετου κώδικα (RCE) μέσω ενός και μόνο HTTP αιτήματος. Με απλά λόγια, ένας μη εξουσιοδοτημένος εισβολέας μπορεί να πάρει τον έλεγχο μιας εφαρμογής React ή Next.js χωρίς να απαιτείται αλληλεπίδραση από τον χρήστη.
Δείτε επίσης: Ευπάθεια στον Windows RasMan επιτρέπει εκτέλεση αυθαίρετου κώδικα
Το πρόβλημα αφορά συγκεκριμένες εκδόσεις της βιβλιοθήκης React — τις 19.0, 19.1.0, 19.1.1 και 19.2.0 — που κυκλοφόρησαν τον τελευταίο χρόνο. Πακέτα όπως τα react-server-dom-webpack, react-server-dom-parcel και react-server-dom-turbopack θεωρούνται ευάλωτα στις προεπιλεγμένες ρυθμίσεις τους, γεγονός που αυξάνει δραματικά την επιφάνεια επίθεσης.
Από την αποκάλυψη στην εκμετάλλευση μέσα σε ώρες
Η ταχύτητα με την οποία οι απειλητικοί παράγοντες εκμεταλλεύτηκαν το κενό έχει προκαλέσει έντονη ανησυχία. Σύμφωνα με την ομάδα ασφαλείας της Amazon Web Services (AWS), κινεζικές ομάδες όπως οι Earth Lamia και Jackpot Panda άρχισαν να χρησιμοποιούν το React2Shell μόλις λίγες ώρες μετά τη δημόσια γνωστοποίησή του.
Παράλληλα, η Palo Alto Networks ανέφερε δεκάδες επιβεβαιωμένες παραβιάσεις οργανισμών, με τους επιτιθέμενους να αξιοποιούν το ελάττωμα για εκτέλεση εντολών, κλοπή αρχείων διαμόρφωσης AWS, διαπιστευτηρίων πρόσβασης και άλλων κρίσιμων δεδομένων.

Νέες κινεζικές ομάδες στο προσκήνιο
Η τελευταία έκθεση της Google έφερε στο φως τη συμμετοχή πέντε ακόμη κινεζικών ομάδων κυβερνοκατασκοπείας. Μεταξύ αυτών περιλαμβάνονται:
- UNC6600, που αξιοποιεί το tunneling software MINOCAT
- UNC6586, συνδεδεμένη με τον downloader SNOWLIGHT
- UNC6588, που αναπτύσσει το backdoor COMPOOD
- UNC6603, με αναβαθμισμένη έκδοση του backdoor HISONIC
- UNC6595, υπεύθυνη για το ANGREBEL.LINUX RAT
Η παρουσία τόσων διαφορετικών ομάδων υποδεικνύει ότι το React2Shell έχει εξελιχθεί γρήγορα σε «όπλο πρώτης γραμμής» για κρατικά υποστηριζόμενες επιχειρήσεις κυβερνοκατασκοπείας.
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια των Sierra Wireless Routers στον Κατάλογο KEV
Υπόγεια φόρουμ και μαζική διάδοση εργαλείων επίθεσης
Σύμφωνα με την GTIG, το CVE-2025-55182 αποτελεί πλέον βασικό θέμα συζήτησης σε υπόγεια φόρουμ του κυβερνοχώρου. Εκεί, απειλητικοί παράγοντες ανταλλάσσουν εργαλεία σάρωσης, proof-of-concept exploits και πρακτικές οδηγίες για την επιτυχή εκμετάλλευση της ευπάθειας.
Ακόμη πιο ανησυχητικό είναι το γεγονός ότι στις επιθέσεις δεν συμμετέχουν μόνο κρατικοί φορείς. Ερευνητές εντόπισαν Ιρανούς απειλητικούς παράγοντες, αλλά και οικονομικά υποκινούμενους εισβολείς που εγκαθιστούν XMRig crypto-miners σε μη ενημερωμένα συστήματα, μετατρέποντας web servers σε μηχανές εξόρυξης κρυπτονομισμάτων.
Δεκάδες χιλιάδες ευάλωτα συστήματα παγκοσμίως
Τα στοιχεία από ανεξάρτητους οργανισμούς παρακολούθησης είναι αποκαλυπτικά. Η Shadowserver Foundation παρακολουθεί περισσότερες από 116.000 ευάλωτες IP διευθύνσεις, με πάνω από 80.000 να βρίσκονται στις Ηνωμένες Πολιτείες. Την ίδια στιγμή, η GreyNoise κατέγραψε πάνω από 670 μοναδικές IP που επιχείρησαν ενεργά να εκμεταλλευτούν το React2Shell μέσα σε μόλις 24 ώρες.
Οι επιθέσεις προέρχονται από όλο τον κόσμο, με σημαντική δραστηριότητα σε ΗΠΑ, Ευρώπη, Ασία και Αυστραλία, γεγονός που δείχνει την παγκόσμια κλίμακα της απειλής.
Δείτε επίσης: MITRE: Οι 25 πιο επικίνδυνες ευπάθειες λογισμικού του 2025
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Όταν η ασφάλεια «ρίχνει» το διαδίκτυο
Η σοβαρότητα της κατάστασης αποτυπώθηκε και στις 5 Δεκεμβρίου, όταν η Cloudflare συνέδεσε μια εκτεταμένη παγκόσμια διακοπή ιστοσελίδων με επείγοντα μέτρα προστασίας για το React2Shell. Το περιστατικό ανέδειξε πόσο βαθιά ενσωματωμένο είναι το React στο σύγχρονο web και πόσο καταστροφικές μπορεί να είναι τέτοιες ευπάθειες.
Ένα καμπανάκι για developers και οργανισμούς
Το React2Shell δεν είναι απλώς ένα ακόμη CVE. Είναι μια ηχηρή υπενθύμιση ότι τα δημοφιλή frameworks αποτελούν ελκυστικό στόχο και ότι η καθυστέρηση στις ενημερώσεις μπορεί να αποδειχθεί μοιραία. Για τους οργανισμούς, η άμεση αναβάθμιση, η παρακολούθηση του traffic και η σκλήρυνση των υποδομών δεν είναι πλέον προαιρετικές ενέργειες, αλλά ζήτημα επιβίωσης στον σύγχρονο ψηφιακό πόλεμο.
Πηγή: www.bleepingcomputer.com
