Рансъмуер групи взеха на въоръжение React2Shell

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Краят на 2025 е белязан от проблем, който докарва кошмари на специалистите по сигурност: React2Shell. CVE-2025-55182 се явява критична уязвимост в транспортен протокол с името Flight в React Server Components. Уязвимостта засяга, както React, така и Next.js. Експлоатирането на CVE-2025-55182 не изисква атакуващата страна да се удостоверява пред сървъра, а отсрещната страна не е нужно да прави нещо, за да активира експлоатирането. Това е и причината, поради която оценката на риска на CVE-2025-55182 е възможно най-високата – 10.0/10. Една специално изготвена заявка към сървъра и той е превзет.

Скоро след новината за React2Shell започват и атаките към нея. Появилите се PoC експлойти в Интернет само влошават положението. На въоръжение ги вземат шпионски групи, доставят се криптоминьори, различен друг вид зловреден код. А вече и рансъмуер.

Компанията за киберсигурност S-RM са засекли използването на малко известна рансъмуер заплаха с името Weaxor след експлоатиране на React2Shell. Атаките с Weaxor са по-скоро опортионистично начинание, като групата зад заплахата не използва метода на двойното изнудване. Нямат и сайт в мрежата на Tor, където да публикуват имената на жертвите си.

Едва минута след експлоатирането на React2Shell е била доставена и основната рансъмуер програма. След експлоатацията, хакерите изпълняват прикрита PowerShell команда, след което доставят връзка с Cobalt Strike за установяване на контролна комуникация. Те деактивират защитата на Windows Defender, след което и доставят зловредната програма. S-RM отбелязват, че след превземането на съответната машина, хакерите не са продължили с движение в мрежовия периметър. Тяхна цел е била само тази система. Атакуващата страна е криптирала файловете, прикрепяйки към името им разширение .WEAX и съответната бележка с искане за откуп.

S-RM съветват организациите, които използват React Server Components да обновят инсталациите си възможно по-бързо.

Но това може да не е достатъчно. Те трябва да проведат одит на всеки свързан с Интернет уебсървър, за да се уверят, че не е бил вече компрометиран. Това включва проверка за съмнителни изходящи връзки. Което може да е индикатор за свързан команден сървър към системата от атакуващата страна. А също така да се уверят, че решението за защита, което използват не е било деактивирано. Друг белег за вече осъществена атака са изтрити записи от списъка със събития. Както и необичайно натоварване на ресурсите. Което може да е индикатор за инсталиран криптоминьор. Важно е и да следят за вече известни индикатори за компрометиране след експлоатиране на React2Shell.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини