文章总结: 全球攻击者正集中火力利用React2Shell漏洞(CVE-2025-55182),该漏洞影响广泛使用的ReactServerComponents。攻击范围遍及全球多个行业和设备类型,包括智能家居系统。从自动化僵尸网络到高级威胁组织都在利用此漏洞部署恶意软件,如Mirai、EtherRAT等后门。虽然已有修复程序,但修补进度令人担忧,约一半暴露资源仍未打补丁,建议组织立即采取防护措施。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,网络安全,威胁情报
全球网络攻击者正集中火力利用 React2Shell 漏洞
会杀毒的单反狗
军哥网络安全读报
2025年12月12日 09:03
湖北
导读
各种类型的威胁组织正在集中火力攻击React Server Components (RSC) 中的React2Shell 最高严重性漏洞。
安全研究人员发现,攻击如潮水般涌来,从不断扩大的恶意软件投放,到更多高级威胁组织(APT)加入战局,再到 Mirai 式僵尸网络大军入侵智能家居系统和消费电子产品。
安全漏洞(编号为CVE-2025-55182 )的攻击尝试来自世界各地,影响范围遍及全球。Palo Alto Networks Institute旗下 Unit 42 的研究人员发现,美国、亚洲、南美和中东地区已有超过 50 家机构受到影响,涉及金融服务、高等教育、科技、政府和电信等多个行业。
Wiz Research人工智能与威胁研究副总裁Alon Schindel在LinkedIn上发帖称: “过去24小时内,Wiz Research一直在追踪CVE-2025-55182漏洞在实际环境中的快速扩展利用情况。我们目前已发现15个以上的独立入侵集群。这些活动涵盖了从机会主义加密货币挖矿程序到功能强大的后渗透框架等各种手段。”
Bitsight 的研究人员在一份报告中表示,在上周 React2Shell 漏洞被披露后不久,这家安全厂商就开始在其终端和网络传感器中检测到大量自动化僵尸网络利用尝试,并且他们每天在智能家居产品上记录到超过 15 万次被阻止的尝试。
他们写道:“攻击目标涵盖多种设备类型,这表明此类攻击具有机会主义性质。最常被攻击的目标包括智能插座、智能手机、NAS 设备、监控系统、路由器、开发板,以及各种品牌和型号的智能电视和消费电子产品。”
用途广泛,易于利用
React 是使用最广泛的 JavaScript 库之一。Wiz 的研究人员表示,39% 的云环境都部署了 React 或 Next.js,而 Next.js 是与 RSC 相关的几个受此漏洞影响的框架之一。
如此广泛的应用,加上 React2Shell 漏洞极易被利用,促使安全专家发出警告,提醒人们注意来自恶意攻击者的直接威胁。
React2Shell漏洞披露数小时后,研究人员就发现若干个高级威胁组织利用该漏洞进行攻击,包括一些以经济利益为目的的组织。
Unit 42和Sysdig的研究人员都发现,某些活动与“传染性面试”(Contagious Interview)活动高度重合。“传染性面试”是曹县不法分子冒充招聘人员,在科技行业求职者的系统中安装恶意软件的行动。他们指出,目前尚未确定该行动的幕后组织。
“我们观察到的活动包括 EtherRAT。”Unit 42 的研究人员写道。“据报道,曹县威胁组织 UNC5342 正在利用EtherHiding 技术传播恶意软件和窃取加密货币。EtherHiding 利用区块链技术来存储和检索恶意载荷。”
他们还检测到了 BPFDoor(一款 Linux 后门)以及跨多个环境的 Auto-color 后门。
披露与利用之间没有时间间隔
Black Duck 的高级安全解决方案经理 Mike McGuire 表示,EtherRAT 的使用情况很能说明问题。
“EtherRAT 的调查结果再次表明,公开披露与国家级攻击之间的时间差几乎为零。”McGuire 表示。
值得注意的是,攻击者不再像以前那样利用加密货币挖矿等手段快速攻击,而是转向持久、隐蔽的访问,以进行长期作战。……更广泛的启示是,攻击者将继续迅速转向 Web 应用程序堆栈深处的漏洞。各组织需要假设这些漏洞会立即成为攻击目标,并确保其补丁流程、基于软件物料清单 (SBOM) 的可见性和监控能够跟上形势。
Wiz 的 Schindel 在报告中写道,他的组织发现的漏洞包括:一个基于 Python 的秘密泄露集群伪装成矿工投放器;一个基于 Sliver 的后渗透命令与控制 (C2) 基础设施;以及 EtherRAT 后门变种的出现。
有效载荷和侦察
Bitsight的研究人员指出,他们检测到的恶意流量中,大部分请求都是旨在下载和运行恶意软件的结构化有效载荷,但也包含一些侦察探测。大部分流量来自波兰的一个数据中心,但其他探测活动则来自美国、欧洲、亚洲和南美洲。
“这表明全球范围内都有人参与了这种机会主义的攻击。”他们写道。
他们写道,这些有效载荷包括 Mirai 和 Mirai 衍生加载器以及 Rondo 加密货币挖矿程序部署,并补充说,“这两种类型的攻击活动都符合典型的僵尸网络货币化策略:分布式拒绝服务能力、进一步的蠕虫病毒传播和非法挖矿。”
Huntress 的威胁研究人员写道:“攻击者试图部署加密货币挖矿恶意软件、我们追踪的名为 PeerBlight 的 Linux 后门、我们称之为 CowTunnel 的反向代理隧道,以及一个名为 ZinFoq 的基于 Go 语言的后渗透植入程序,作为其后渗透活动的一部分。我们还观察到 Kaiji 僵尸网络变种通过此次攻击活动传播。”
来自世界各地的袭击
GreyNoise 的研究人员在 React2Shell 漏洞披露后的五天内检测到362 个试图利用该漏洞的独特 IP 地址,并指出“这些攻击源自不同的地理位置,跨越多个国家和网络。
这表明 React2Shell 已经引起了从自动化僵尸网络到更高级攻击者等各种威胁组织的关注。”
总的来说,Wiz 写道,他们看到了“商品挖矿生态系统(C3Pool、Kinsing、自定义加载器)和更有针对性的入侵集(Sliver、JS-injector、Python exfil、Rondo)之间的明显区别”。
此外,他还表示,多名黑客正在使用反取证技术,例如时间戳篡改和日志最小化,这表明这些不法分子经验丰富,想要规避安全保护措施。
修补忧虑
该漏洞的概念验证 (POC) 代码数量也在增长,VulnCheck 表示,已公开的该漏洞PoC已接近 100 个。
Bugcrowd 创始人 Casey Ellis 表示:“从攻击者的角度来看,React2Shell 漏洞为网络犯罪提供了巨大的机会,但其利用时间窗口相对较窄,威胁组织之间正在展开竞争。”
虽然 React 团队和 Next.js 的开发商 Vercel 都已推出修复程序来抵御该漏洞,但 Schindel 表示,鉴于 React2Shell 暴露的资源中仍有一半尚未打补丁,目前的修补工作令人担忧。
相关技术报告:
《Bitdefender:CVE-2025-55182漏洞利用影响智能家居》
https://www.bitdefender.com/en-gb/blog/labs/cve-2025-55182-exploitation-hits-the-smart-home
《趋势科技:CVE-2025-55182:React2Shell 分析、概念验证混乱和实际应用漏洞利用》
https://www.trendmicro.com/en_us/research/25/l/CVE-2025-55182-analysis-poc-itw.html
《EtherRAT:曹县黑客在 React2Shell 攻击中使用新型以太坊植入程序》
https://www.sysdig.com/blog/etherrat-dprk-uses-novel-ethereum-implant-in-react2shell-attacks
《谷歌安全博客:曹县黑客采用以太坊隐藏技术:在区块链上隐藏国家级恶意软件》
https://cloud.google.com/blog/topics/threat-intelligence/dprk-adopts-etherhiding
《PeerBlight Linux 后门漏洞利用 React2Shell CVE-2025-55182》
https://www.huntress.com/blog/peerblight-linux-backdoor-exploits-react2shell
《React2Shell 变体和 CVE-2025-55182 漏洞利用生态系统》
https://www.vulncheck.com/blog/reacting-to-shells-react2shell-variants-ecosystem
《卡巴斯基:没过多久,CVE-2025-55182漏洞就已被积极利用》
https://securelist.com/cve-2025-55182-exploitation/118331/
新闻链接:
https://securityboulevard.com/2025/12/attackers-worldwide-are-zeroing-in-on-react2shell-vulnerability/
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军哥网络安全读报 会杀毒的单反狗《全球网络攻击者正集中火力利用 React2Shell 漏洞》