Хакеры провели масштабную атаку на 766 хостов Next.js, используя уязвимость CVE-2025-55182, которая оценивается в 10.0 по шкале CVSS. Это серьезная угроза для безопасности, поскольку в ходе атаки были похищены важные данные, включая API-ключи, SSH-ключи и исторические команды оболочки.
Масштаб атаки и вовлеченные ресурсы
Атака, на которую обратило внимание подразделение Cisco Talos, продемонстрировала, что хакеры использовали уязвимость React2Shell, она стала начальной точкой инфекции. Как результат, злоумышленники установили инструмент сбора данных под названием NEXUS Listener, который аккумулировал данные с различных скомпрометированных хостов.
Исследователи безопасности Asheer Malhotra и Brandon White отмечают, что после компрометации UAT-10608 использует автоматизированные скрипты для извлечения и эксфиляции учетных данных, которые затем отправляются на сервер командного управления (C2) через веб-интерфейс.
Что именно похитили хакеры
В ходе атаки были украдены:
- Доступы к базам данных;
- SSH-ключи;
- Ключи API от Stripe;
- Аутентификационные данные для AWS, Google Cloud и Microsoft Azure;
- История команд оболочки;
- Конфигурации Docker-контейнеров.
Веб-приложение, разработанное злоумышленниками, позволяет просматривать все украденные данные через интерфейс с возможностью поиска, что делает его еще более опасным инструментом в руках хакеров.
Практические выводы для организаций
Организациям рекомендуется: провести аудит своих инфраструктур, включить сканирование на наличие секретов, избегать повторного использования паролей SSH и внедрить управление доступом на принципах минимальных прав. Настоятельно советуется также использовать IMDSv2 на всех экземплярах EC2 в AWS, а в случае подозрения на компрометацию — срочно обновить учетные данные.
Атака подчеркивает важность защиты веб-приложений и отслеживания уязвимостей, чтобы не стать следующей жертвой киберпреступников. Рынок кибербезопасности должен проявлять активность в выявлении и устранении подобных уязвимостей для защиты своих клиентов.
Следующий шаг для организаций — регулярное обновление ПО и применение лучших практик безопасности для предотвращения повторных атак.