Η ευπάθεια React2Shell χρησιμοποιείται από κακόβουλους παράγοντες για την παράδοση των malware KSwapDoor και ZnDoor, σύμφωνα με ευρήματα από τις Palo Alto Networks Unit 42 και NTT Security.

“Το KSwapDoor είναι ένα επαγγελματικά σχεδιασμένο εργαλείο απομακρυσμένης πρόσβασης που έχει δημιουργηθεί με στόχο την απόκρυψη“, δήλωσε ο Justin Moore, ανώτερος διευθυντής έρευνας απειλών στην Palo Alto Networks Unit 42. “Δημιουργεί ένα εσωτερικό mesh network, επιτρέποντας στους παραβιασμένους διακομιστές να επικοινωνούν μεταξύ τους και να αποφεύγουν τα μπλοκ ασφαλείας. Χρησιμοποιεί κρυπτογράφηση στρατιωτικού επιπέδου για να κρύψει τις επικοινωνίες του και, το πιο ανησυχητικό, διαθέτει μια λειτουργία ‘sleeper‘ που επιτρέπει στους επιτιθέμενους να παρακάμπτουν τα firewalls ενεργοποιώντας το κακόβουλο λογισμικό με ένα μυστικό, αόρατο σήμα“.
Δείτε επίσης: Η FreePBX διορθώνει κρίσιμες ευπάθειες που επιτρέπουν RCE επίθεση
Η εταιρεία κυβερνοασφάλειας σημείωσε ότι προηγουμένως είχε καταταχθεί λανθασμένα ως BPFDoor, προσθέτοντας ότι το backdoor για Linux προσφέρει δυνατότητες interactive shell, εκτέλεσης εντολών, file operations και lateral movement. Επίσης, προσποιείται ότι είναι ένας νόμιμος Linux kernel swap daemon για να αποφεύγει την ανίχνευση.
Σε μια σχετική εξέλιξη, η NTT Security ανέφερε ότι οργανισμοί στην Ιαπωνία έχουν βρεθεί στο στόχαστρο κυβερνοεπιθέσεων, που εκμεταλλεύονται το React2Shell, για την ανάπτυξη του ZnDoor, ενός κακόβουλου λογισμικού που έχει ανακαλυφθεί από τον Δεκέμβριο του 2023. Οι αλυσίδες επίθεσης περιλαμβάνουν την εκτέλεση μιας εντολής bash για την ανάκτηση του payload από έναν απομακρυσμένο διακομιστή (χρησιμοποιώντας το wget και την εκτέλεσή του).

Εκμετάλλευση React2Shell – Διανομή malware
Ένα trojan απομακρυσμένης πρόσβασης επικοινωνεί με την ίδια υποδομή, που ελέγχεται από τον κακόβουλο παράγοντα, για να λαμβάνει εντολές και να τις εκτελεί στον κεντρικό υπολογιστή. Μερικές από τις υποστηριζόμενες εντολές περιλαμβάνουν:
– shell: για την εκτέλεση μιας εντολής
– interactive_shell: για την εκκίνηση ενός interactive shell
– explorer: για την απόκτηση μιας λίστας καταλόγων
– explorer_cat: για την ανάγνωση και εμφάνιση ενός αρχείου
– explorer_delete: για τη διαγραφή ενός αρχείου
– explorer_upload: για τη λήψη ενός αρχείου από τον διακομιστή
– explorer_download: για την αποστολή αρχείων στον διακομιστή
– system: για τη συλλογή πληροφοριών συστήματος
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
– change_timefile: για την αλλαγή της χρονικής σήμανσης ενός αρχείου
– socket_quick_startstreams: για την εκκίνηση ενός διακομιστή SOCKS5
– start_in_port_forward: για την εκκίνηση port forwarding
– stop_in_port: για τη διακοπή port forwarding
Δείτε επίσης: Ευπάθεια στο Plesk επιτρέπει πρόσβαση root
Η αποκάλυψη έρχεται καθώς η ευπάθεια, που παρακολουθείται ως CVE-2025-55182 (βαθμολογία CVSS: 10.0), έχει αξιοποιηθεί από πολλούς κακόβουλους παράγοντες, με την Google να εντοπίζει τουλάχιστον πέντε κινεζικές ομάδες που την έχουν χρησιμοποιήσει για την παράδοση μιας σειράς payloads:
– UNC6600 για την παράδοση ενός tunneling utility με το όνομα MINOCAT
– UNC6586 για την παράδοση ενός downloader με το όνομα SNOWLIGHT
– UNC6588 για την παράδοση ενός backdoor με το όνομα COMPOOD
– UNC6603 για την παράδοση μιας ενημερωμένης έκδοσης ενός Go backdoor με το όνομα HISONIC, που χρησιμοποιεί Cloudflare Pages και GitLab για την ανάκτηση κρυπτογραφημένων ρυθμίσεων και την ενσωμάτωση με νόμιμη δραστηριότητα δικτύου
– UNC6595 για την παράδοση μιας έκδοσης Linux του ANGRYREBEL (γνωστό και ως Noodle RAT)

Η Microsoft, στη δική της συμβουλευτική για το CVE-2025-55182, ανέφερε ότι οι κακόβουλοι παράγοντες έχουν εκμεταλλευτεί την ευπάθεια για την εκτέλεση αυθαίρετων εντολών και την εγκατάσταση εργαλείων απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) όπως το MeshAgent.
Δείτε επίσης: Ευπάθεια στον Windows RasMan επιτρέπει εκτέλεση αυθαίρετου κώδικα
Μερικά από τα payloads που παραδίδονται σε αυτές τις επιθέσεις περιλαμβάνουν τα VShell, EtherRAT, SNOWLIGHT, ShadowPad και XMRig. Οι επιθέσεις χαρακτηρίζονται επίσης από τη χρήση Cloudflare Tunnel endpoints (“*.trycloudflare.com”) για την αποφυγή των αμυντικών μέτρων ασφαλείας, καθώς και από τη διεξαγωγή reconnaissance για τη διευκόλυνση της πλευρικής κίνησης και της κλοπής διαπιστευτηρίων.
Η δραστηριότητα συλλογής διαπιστευτηρίων στόχευσε τα Azure Instance Metadata Service (IMDS) endpoints για το Azure, το Amazon Web Services (AWS), το Google Cloud Platform (GCP) και το Tencent Cloud, με τελικό στόχο την απόκτηση ταυτοτήτων για να διεισδύσουν βαθύτερα στις υποδομές cloud.
