Κυβερνοεγκληματίες εκμεταλλεύονται μια κρίσιμη ευπάθεια ασφαλείας που επηρεάζει τον Metro Development Server στο δημοφιλές πακέτο npm “@react-native-community/cli“. Η εταιρεία κυβερνοασφάλειας VulnCheck ανέφερε ότι παρατήρησε για πρώτη φορά την εκμετάλλευση του CVE-2025-11953 (γνωστό και ως Metro4Shell) στις 21 Δεκεμβρίου 2025. Με βαθμολογία CVSS 9.8, η ευπάθεια επιτρέπει σε απομακρυσμένους, μη εξουσιοδοτημένους επιτιθέμενους να εκτελούν αυθαίρετες εντολές λειτουργικού συστήματος στον υποκείμενο κεντρικό υπολογιστή.
Δείτε επίσης: Google Play: Κακόβουλο app με 50.000 λήψεις διένειμε το Anatsa malware

Οι λεπτομέρειες της ευπάθειας τεκμηριώθηκαν για πρώτη φορά από την JFrog τον Νοέμβριο του 2025.
Παρά το γεγονός ότι έχει περάσει περισσότερο από ένας μήνας από την αρχική εκμετάλλευση, η δραστηριότητα δεν έχει ακόμη λάβει ευρεία δημόσια αναγνώριση.
Ευπάθεια Metro4Shell: Πώς λειτουργούν οι επιθέσεις
Στην επίθεση που εντοπίστηκε στο δίκτυο honeypot της εταιρείας, οι απειλητικοί παράγοντες είχαν χρησιμοποιήσει την ευπάθεια Metro4Shell, για να παραδώσουν ένα Base64-encoded PowerShell script, το οποίο έχει ρυθμιστεί ώστε να εκτελεί μια σειρά ενεργειών, συμπεριλαμβανομένων Microsoft Defender Antivirus exclusions για το τρέχον working directory και τον προσωρινό φάκελο (“C:\Users\<Όνομα χρήστη>\AppData\Local\Temp”).
Δείτε επίσης: Η AI ενισχύει την αλυσίδα επιθέσεων σε AWS περιβάλλοντα
Το PowerShell script, επίσης, δημιουργεί μια ακατέργαστη σύνδεση TCP σε έναν κεντρικό υπολογιστή και θύρα που ελέγχεται από τον επιτιθέμενο (“8.218.43[.]248:60124”) και στέλνει ένα αίτημα για ανάκτηση δεδομένων, εγγραφή τους σε ένα αρχείο στον προσωρινό κατάλογο και εκτέλεσή τους. Το κατεβασμένο binary είναι βασισμένο στη Rust και διαθέτει ελέγχους κατά της ανάλυσης για να εμποδίσει τη στατική επιθεώρηση.

Οι ερευνητές έχουν εντοπίσει διάφορες διευθύνσεις IP, από τις οποίες προέρχονται οι επιθέσεις:
- 5.109.182[.]231
- 223.6.249[.]141
- 134.209.69[.]155
Δείτε επίσης: Ευπάθεια στο Apache Syncope επιτρέπει κατάληψη συνεδριών χρηστών
Περιγράφοντας τη δραστηριότητα ως ούτε πειραματική ούτε εξερευνητική, η VulnCheck δήλωσε ότι τα παραδοθέντα payloads ήταν συνεπή κατά τη διάρκεια πολλών εβδομάδων εκμετάλλευσης, υποδεικνύοντας λειτουργική χρήση και όχι διερεύνηση ευπάθειας ή proof-of-concept testing.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
