Масова атака срещу Next.js приложения

766 компрометирани хоста за 24 часа – нова ескалация в cloud заплахите

Нова мащабна кампания за кражба на идентификационни данни разкри сериозните рискове около уязвимостта CVE-2025-55182, засягаща приложения, изградени с Next.js. Само за 24 часа са компрометирани най-малко 766 хоста в различни облачни среди и географски региони.

Атаката демонстрира ново ниво на автоматизация, при което чувствителни данни се извличат, обработват и ексфилтрират без човешка намеса.

Как работи атаката

Според анализа на Cisco Talos, операцията се свързва с група, обозначена като UAT-10608.

Атаката следва ясно структуриран процес:

1. Масово сканиране

Автоматизирани инструменти търсят уязвими Next.js приложения, изложени в интернет.

2. Експлоатация

Уязвимостта React2Shell позволява изпълнение на код от разстояние (RCE), което дава директен достъп до системата.

3. Деплой на скрипт

В системата се внедрява скрипт, който стартира многоетапен процес за събиране на данни.

4. Автоматизирано извличане

Скриптът събира широк спектър от чувствителна информация:

  • Environment променливи и secrets
  • API ключове и токени (GitHub, GitLab)
  • Данни за бази данни
  • SSH частни ключове
  • Cloud credentials (AWS, Azure, GCP)
  • Kubernetes токени
  • Docker и container информация
  • Командна история и runtime данни

NEXUS Listener – индустриализирана платформа за кражба

Централна роля в атаката играе framework-ът NEXUS Listener.

Той функционира като:

  • Command-and-Control (C2) сървър
  • Аналитична платформа за откраднати данни
  • Интерфейс за управление на компрометирани системи

Данните се изпращат на части чрез HTTP заявки (порт 8080), след което:

  • се индексират
  • могат да се търсят и филтрират
  • се визуализират чрез статистики

Това показва ясно, че атаката е индустриализирана и мащабируема, а не единичен инцидент.

Какво печелят атакуващите

Откраднатите данни дават възможност за:

  • превземане на cloud акаунти
  • достъп до бази данни и платежни системи
  • странично придвижване (lateral movement) чрез SSH ключове
  • последващи supply chain атаки
  • изтичане на лични данни и регулаторни санкции

Критичен риск: компрометирани secrets = компрометирана инфраструктура

Особено опасно е, че атаката се фокусира върху secrets, а не просто върху системен достъп.

Това означава:

  • дори след patch, рискът остава
  • атакуващите могат да действат извън първоначалната среда
  • компрометирани са цели екосистеми, не само отделни сървъри

Препоръки за защита

Cisco препоръчва незабавни действия:

Спешни мерки

  • Прилагане на всички обновления за React2Shell
  • Ротация на всички credentials (задължително при съмнение)
  • Одит на server-side exposure

Засилване на сигурността

  • Активиране на AWS IMDSv2
  • Подмяна на повторно използвани SSH ключове
  • Въвеждане на secret scanning инструменти
  • Деплой на WAF/RASP защита за Next.js

Дългосрочна стратегия

  • Прилагане на least privilege модел
  • Сегментиране на достъпа в cloud среди
  • Мониторинг на runtime поведение
  • Защита на CI/CD pipeline

Hовата реалност – автоматизирани атаки с висока ефективност

Тази кампания показва фундаментална промяна в киберзаплахите:

Атаките вече са напълно автоматизирани, бързи и фокусирани върху стойността – данните.

Ключови тенденции:

  • Масово сканиране + автоматична експлоатация
  • Фокус върху secrets вместо файлове
  • Централизирани платформи за управление на атаки
  • Висока скорост (стотици компрометирани системи за часове)

Уязвимостта React2Shell и кампанията около нея показват колко критично е управлението на secrets в съвременните cloud среди. Вече не е достатъчно просто да се „пачне“ уязвимост – необходим е цялостен подход към идентичности, достъп и защита на данните.

В противен случай, една уязвимост може да се превърне във входна точка към цялата инфраструктура.

e-security.bg

Подобни

Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek
ShinyHunters атакува Brinks Home
31.07.2026
0427_cyberattack
Фалшив ИТ екип разпространява Chaos ransomware през Microsoft Teams
31.07.2026
ransomware-headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640