Хакеры запустили масштабную кампанию по автоматической краже учетных этих с использованием уязвимости React2Shell (CVE-2025-55182), затронув 766 облачных хостов. Эта атака стала серьёзной угрозой, так как нарушает безопасность множества приложений.
Масштабы кампании
По этим исследователей Cisco Talos, злоумышленники использовали фреймворк NEXUS Listener для автоматизированного извлечения и передачи конфиденциальных данных. Хакеры сканируют уязвимые приложения Next.js, находят их и внедряют скрипт для многофазного сбора данных, включая ключи SSH и токены API. Более 766 хостов были взломаны всего за 24 часа, что подчеркивает скорость и эффективность атаки.Данные, которые собираются с помощью этой уязвимости, включают:
- переменные окружения и секреты (ключи API, учетные эти баз данных)
- SSH-ключи
- облачные учетные эти (метаэти AWS/GCP/Azure)
- токены Kubernetes
- история команд и эти процессов
Потенциальные последствия для бизнеса
С украденными данными злоумышленники могут захватить облачные аккаунты, получить доступ к базам этих и платежным системам. Также это создает риск атак на цепочку поставок. Cisco Talos подчеркивает, что наличие личных этих среди украденного может вызвать серьезные последствия для компаний в условиях ужесточающегося контроля за соблюдением конфиденциальности данных.Рекомендуется, чтобы системные администраторы оперативно применяли обновления безопасности для React2Shell и проводили аудит серверов на предмет уязвимости. Если есть подозрения на компрометацию, следует немедленно менять все учетные данные.
Что делать IT-командам
Для российских компаний эта ситуация акцентирует внимание на важности качественной защиты облачных систем. Убедитесь, что ваши приложения защищены от таких уязвимостей, как React2Shell, и применяйте передовые практики защиты данных. Следите за обновлениями и рекомендациями от крупных вендоров по безопасности.В дальнейшем возможно множество атак на другие уязвимые приложения, так что оставайтесь на страже безопасности и будьте готовы к реагированию.