ΑρχικήSecurityΧάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts

Χάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts

Μια μεγάλης κλίμακας επιχείρηση συλλογής διαπιστευτηρίων που στοχεύει Next.js Hosts, έχει παρατηρηθεί να εκμεταλλεύεται την ευπάθεια React2Shell ως αρχικό σημείο μόλυνσης για την κλοπή διαπιστευτηρίων βάσεων δεδομένων, ιδιωτικών κλειδιών SSH, μυστικών του Amazon Web Services (AWS), ιστορικού εντολών shell, κλειδιών API του Stripe και tokens του GitHub σε μεγάλη κλίμακα. Η Cisco Talos έχει αποδώσει την επιχείρηση σε μια ομάδα απειλών που παρακολουθεί ως UAT-10608.

Δείτε επίσης: Η Stryker επιστρέφει σε πλήρη λειτουργία μετά τη data-wiping επίθεση

Next.js Hosts
Χάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts

Τουλάχιστον 766 hosts που εκτείνονται σε πολλές γεωγραφικές περιοχές και παρόχους cloud έχουν παραβιαστεί ως μέρος της δραστηριότητας. “Μετά την παραβίαση, η UAT-10608 αξιοποιεί αυτοματοποιημένα scripts για την εξαγωγή διαπιστευτηρίων από διάφορες εφαρμογές, τα οποία στη συνέχεια αναρτώνται στο command-and-control (C2) της,” ανέφεραν οι ερευνητές ασφαλείας Asheer Malhotra και Brandon White σε μια αναφορά που μοιράστηκαν με το The Hacker News πριν από τη δημοσίευση.

“Το C2 φιλοξενεί μια γραφική διεπαφή χρήστη (GUI) με τίτλο ‘NEXUS Listener’ που μπορεί να χρησιμοποιηθεί για την προβολή των κλεμμένων πληροφοριών και την απόκτηση αναλυτικών πληροφοριών χρησιμοποιώντας προ-συγκεντρωμένα στατιστικά για τα διαπιστευτήρια που συλλέχθηκαν και τα hosts που παραβιάστηκαν.” Η καμπάνια εκτιμάται ότι στοχεύει εφαρμογές Next.js που είναι ευάλωτες στο CVE-2025-55182 (CVSS score: 10.0), μια κρίσιμη αδυναμία στα React Server Components και το Next.js App Router που θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα, για αρχική πρόσβαση και στη συνέχεια να εγκαταστήσει το πλαίσιο συλλογής NEXUS Listener.

Δείτε ακόμα: Τι πραγματικά σημαίνει η παραβίαση email του Kash Patel

Χάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts
Χάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts

Αυτό επιτυγχάνεται μέσω ενός dropper που προχωρά στην ανάπτυξη ενός πολυφασικού script συλλογής που συλλέγει διάφορες λεπτομέρειες από το παραβιασμένο σύστημα:

  • Μεταβλητές περιβάλλοντος
  • Περιβάλλον JSON από το JS runtime
  • Ιδιωτικά κλειδιά SSH και authorized_keys
  • Ιστορικό εντολών shell
  • Tokens λογαριασμών υπηρεσιών Kubernetes
  • Διαμορφώσεις κοντέινερ Docker (τρέχοντα κοντέινερ, οι εικόνες τους, εκτεθειμένες θύρες, διαμορφώσεις δικτύου, σημεία τοποθέτησης και μεταβλητές περιβάλλοντος)
  • Προσωρινά διαπιστευτήρια IAM που σχετίζονται με ρόλους μέσω ερωτήσεων στην Υπηρεσία Μεταδεδομένων Ινστανς για AWS, Google Cloud και Microsoft Azure

Η εταιρεία κυβερνοασφάλειας δήλωσε ότι το εύρος του συνόλου των θυμάτων και το αδιάκριτο μοτίβο στόχευσης ευθυγραμμίζονται με αυτοματοποιημένες σαρώσεις, πιθανώς αξιοποιώντας υπηρεσίες όπως το Shodan, το Censys ή προσαρμοσμένους σαρωτές, για τον εντοπισμό δημόσια προσβάσιμων Next.js Hosts και την ανίχνευσή τους για την ευπάθεια.

Κεντρικό στο πλαίσιο είναι μια εφαρμογή ιστού με προστασία κωδικού πρόσβασης που καθιστά όλα τα κλεμμένα δεδομένα διαθέσιμα στον χειριστή μέσω μιας γραφικής διεπαφής χρήστη που διαθέτει δυνατότητες αναζήτησης για την αναζήτηση των πληροφοριών.

Η τρέχουσα έκδοση του NEXUS Listener είναι V3, υποδεικνύοντας ότι το εργαλείο έχει υποστεί σημαντικές εξελίξεις πριν φτάσει στο τρέχον στάδιο. Η Talos, η οποία κατάφερε να αποκτήσει δεδομένα από μια μη πιστοποιημένη περίπτωση NEXUS Listener, δήλωσε ότι περιείχε κλειδιά API που σχετίζονται με το Stripe, πλατφόρμες AI (OpenAI, Anthropic και NVIDIA NIM), υπηρεσίες επικοινωνίας (SendGrid και Brevo), μαζί με tokens bot του Telegram, μυστικά webhook, tokens του GitHub και του GitLab, strings σύνδεσης βάσεων δεδομένων και άλλα μυστικά εφαρμογών.

Δείτε επίσης: Intesa Sanpaolo: Πρόστιμο για παλιότερη διαρροή δεδομένων

Χάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts
Χάκερ εκμεταλλεύονται το CVE-2025-55182 για παραβίαση 766 Next.js Hosts

Η εκτεταμένη επιχείρηση συλλογής δεδομένων υπογραμμίζει πώς οι κακόβουλοι παράγοντες θα μπορούσαν να αξιοποιήσουν την πρόσβαση σε παραβιασμένα Next.js Hosts για να οργανώσουν επόμενες επιθέσεις. Οι οργανισμοί καλούνται να ελέγξουν τα περιβάλλοντά τους για να εφαρμόσουν την αρχή του ελάχιστου προνομίου, να ενεργοποιήσουν τη σάρωση μυστικών, να αποφύγουν την επαναχρησιμοποίηση ζευγών κλειδιών SSH, να εφαρμόσουν την επιβολή IMDSv2 σε όλες τις περιπτώσεις AWS EC2 και να περιστρέψουν τα διαπιστευτήρια αν υποψιάζονται παραβίαση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS