766 компрометирани хоста за 24 часа – нова ескалация в cloud заплахите
Нова мащабна кампания за кражба на идентификационни данни разкри сериозните рискове около уязвимостта CVE-2025-55182, засягаща приложения, изградени с Next.js. Само за 24 часа са компрометирани най-малко 766 хоста в различни облачни среди и географски региони.
Атаката демонстрира ново ниво на автоматизация, при което чувствителни данни се извличат, обработват и ексфилтрират без човешка намеса.
Как работи атаката
Според анализа на Cisco Talos, операцията се свързва с група, обозначена като UAT-10608.
Атаката следва ясно структуриран процес:
1. Масово сканиране
Автоматизирани инструменти търсят уязвими Next.js приложения, изложени в интернет.
2. Експлоатация
Уязвимостта React2Shell позволява изпълнение на код от разстояние (RCE), което дава директен достъп до системата.
3. Деплой на скрипт
В системата се внедрява скрипт, който стартира многоетапен процес за събиране на данни.
4. Автоматизирано извличане
Скриптът събира широк спектър от чувствителна информация:
- Environment променливи и secrets
- API ключове и токени (GitHub, GitLab)
- Данни за бази данни
- SSH частни ключове
- Cloud credentials (AWS, Azure, GCP)
- Kubernetes токени
- Docker и container информация
- Командна история и runtime данни
NEXUS Listener – индустриализирана платформа за кражба
Централна роля в атаката играе framework-ът NEXUS Listener.
Той функционира като:
- Command-and-Control (C2) сървър
- Аналитична платформа за откраднати данни
- Интерфейс за управление на компрометирани системи
Данните се изпращат на части чрез HTTP заявки (порт 8080), след което:
- се индексират
- могат да се търсят и филтрират
- се визуализират чрез статистики
Това показва ясно, че атаката е индустриализирана и мащабируема, а не единичен инцидент.
Какво печелят атакуващите
Откраднатите данни дават възможност за:
- превземане на cloud акаунти
- достъп до бази данни и платежни системи
- странично придвижване (lateral movement) чрез SSH ключове
- последващи supply chain атаки
- изтичане на лични данни и регулаторни санкции
Критичен риск: компрометирани secrets = компрометирана инфраструктура
Особено опасно е, че атаката се фокусира върху secrets, а не просто върху системен достъп.
Това означава:
- дори след patch, рискът остава
- атакуващите могат да действат извън първоначалната среда
- компрометирани са цели екосистеми, не само отделни сървъри
Препоръки за защита
Cisco препоръчва незабавни действия:
Спешни мерки
- Прилагане на всички обновления за React2Shell
- Ротация на всички credentials (задължително при съмнение)
- Одит на server-side exposure
Засилване на сигурността
- Активиране на AWS IMDSv2
- Подмяна на повторно използвани SSH ключове
- Въвеждане на secret scanning инструменти
- Деплой на WAF/RASP защита за Next.js
Дългосрочна стратегия
- Прилагане на least privilege модел
- Сегментиране на достъпа в cloud среди
- Мониторинг на runtime поведение
- Защита на CI/CD pipeline
Hовата реалност – автоматизирани атаки с висока ефективност
Тази кампания показва фундаментална промяна в киберзаплахите:
Атаките вече са напълно автоматизирани, бързи и фокусирани върху стойността – данните.
Ключови тенденции:
- Масово сканиране + автоматична експлоатация
- Фокус върху secrets вместо файлове
- Централизирани платформи за управление на атаки
- Висока скорост (стотици компрометирани системи за часове)
Уязвимостта React2Shell и кампанията около нея показват колко критично е управлението на secrets в съвременните cloud среди. Вече не е достатъчно просто да се „пачне“ уязвимост – необходим е цялостен подход към идентичности, достъп и защита на данните.
В противен случай, една уязвимост може да се превърне във входна точка към цялата инфраструктура.









