Οι ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας ενεργής εκστρατείας απαγωγής διαδικτυακής κυκλοφορίας που στοχεύει εγκαταστάσεις NGINX και πίνακες διαχείρισης όπως το Baota (BT) σε μια προσπάθεια να διοχετεύσουν την κυκλοφορία μέσω της υποδομής του επιτιθέμενου.
Δείτε επίσης: Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Το Datadog Security Labs παρατήρησε ότι οι απειλητικοί παράγοντες που συνδέονται με την πρόσφατη εκμετάλλευση React2Shell (CVE-2025-55182, βαθμολογία CVSS: 10.0) χρησιμοποιούν κακόβουλες διαμορφώσεις NGINX για να εκτελέσουν την επίθεση.
Η δραστηριότητα περιλαμβάνει τη χρήση shell scripts για την έγχυση κακόβουλων διαμορφώσεων στο NGINX, έναν ανοιχτού κώδικα αντίστροφο διακομιστή μεσολάβησης και εξισορροπητή φορτίου για τη διαχείριση διαδικτυακής κυκλοφορίας. Αυτές οι διαμορφώσεις “location” έχουν σχεδιαστεί για να συλλαμβάνουν εισερχόμενα αιτήματα σε ορισμένα προκαθορισμένα μονοπάτια URL και να τα ανακατευθύνουν σε τομείς υπό τον έλεγχο των επιτιθέμενων μέσω της οδηγίας “proxy_pass“.
Τα scripts αποτελούν μέρος ενός πολυεπίπεδου εργαλείου που διευκολύνει την επιμονή και τη δημιουργία κακόβουλων αρχείων διαμόρφωσης που ενσωματώνουν τις κακόβουλες οδηγίες για την ανακατεύθυνση της διαδικτυακής κυκλοφορίας.
Δείτε ακόμα: React2Shell: Το σοβαρό σφάλμα που προκάλεσε αναταραχές στο διαδίκτυο

Τα στοιχεία του εργαλείου περιλαμβάνουν:
- zx.sh, το οποίο λειτουργεί ως ο ενορχηστρωτής για την εκτέλεση επόμενων σταδίων μέσω νόμιμων βοηθητικών προγραμμάτων όπως το curl ή το wget. Αν αυτά τα προγράμματα είναι αποκλεισμένα, δημιουργεί μια ακατέργαστη σύνδεση TCP για να στείλει ένα αίτημα HTTP.
- bt.sh, το οποίο στοχεύει το περιβάλλον του Baota (BT) Management Panel για να αντικαταστήσει τα αρχεία διαμόρφωσης του ΝGINX.
- 4zdh.sh, το οποίο απαριθμεί κοινές τοποθεσίες διαμόρφωσης ΝGINX και ελαχιστοποιεί τα σφάλματα κατά τη δημιουργία της νέας διαμόρφωσης.
- zdh.sh, το οποίο επικεντρώνεται κυρίως σε διαμορφώσεις NGINX σε Linux ή containerized περιβάλλοντα και στοχεύει κορυφαία επίπεδα τομέων (TLDs) όπως .in και .id.
- ok.sh, το οποίο δημιουργεί μια αναφορά που περιγράφει λεπτομερώς όλους τους ενεργούς κανόνες απαγωγής κυκλοφορίας NGINX.
“Το εργαλείο περιέχει ανακάλυψη στόχων και αρκετά scripts σχεδιασμένα για επιμονή και τη δημιουργία κακόβουλων αρχείων διαμόρφωσης που περιέχουν οδηγίες για την ανακατεύθυνση της διαδικτυακής κυκλοφορίας.“
Δείτε επίσης: React2Shell: Η στιγμή Log4j για την ανάπτυξη front end

Αυτό ακολουθεί την ανακάλυψη μιας συντονισμένης εκστρατείας αναγνώρισης που στοχεύει την υποδομή Citrix ADC Gateway και Netscaler Gateway χρησιμοποιώντας δεκάδες χιλιάδες οικιακούς διακομιστές μεσολάβησης και μια μοναδική διεύθυνση IP Microsoft Azure (“52.139.3[.]76”) για να ανακαλύψει πίνακες σύνδεσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
