文章总结: 作者云服务器被入侵,因umami项目使用有漏洞的Next.js版本CVE-2025-66478,攻击者利用漏洞下载挖矿软件并实现持久化,包括自启服务和内存运行病毒。作者删除Docker容器处理,但发现telnet后门连接恶意IP,最终kill进程并卸载服务。建议及时更新依赖、监控异常进程和网络连接。
综合评分: 83
文章分类: 应急响应,漏洞分析,恶意软件,实战经验,云安全
我被黑客入侵了???
原创
新青年1号
网安小趴菜
2025年12月8日 11:53
浙江
最近一段时间 CVE-2025-55182(React)和 CVE-2025-66478(Next.js)爆火。
大佬们都开始忙碌起来了,复现漏洞、研究原理、排查现状、修复漏洞。
我作为一个普普通通的牛马,本来是还没资格参与到这种高端局的。
直到周六下午,正准备出门甜蜜的压马路时… 收到了一个这样的短信…
我的云服务器,被入侵了。
我第一反应就是最近火爆的这两个 CVE, 但仔细回想了几分钟,似乎没有什么服务用到 React 和 Nextjs?
来到【云安全中心】看一眼(图是处理完之后截的,所以显示“已处理”)
点进去细看一下
这两个 webshell 是我自己测试用的,可以忽略,但是 ATT&CT 的攻击路径,显示已经有“代码执行”和“持久化”动作,所以继续往下翻
看到了,影响面是一个叫 umami 的实体
打开详情..
额….抱一丝,当时忘了截图了
简单说一下吧,这里可以看到一些调用链信息,大致可以分析到:攻击者利用漏洞拿到控制台权限后,访问外部 IP 下载了一个 sex.js 的脚本,这个 js 脚本又下载了一个挖矿软件,然后配置了自启的系统服务(重启服务器也会自动运行)。
随后,攻击者又尝试通过 busybox wget 下载恶意程序,但我没有 busybox, 所以应该是没有成功。
紧接着,又尝试执行了 /tmp/fghgf 文件,在【云安全中心】能看到进程 ID (/proc/9874/root/tmp/fghgf)
更过分的是,还有一个挖矿病毒,居然还是 delete 状态,攻击者将其启动了之后,清理了落地文件,让病毒继续在内存中运行。
到这时候,说实话我已经不想排查了… (着急出门压马路呢)
于是我简单看了一下, 主要入口是 umami 的 next.js 版本被命中, 这是我早期部署的一个网站访问量监控项目,主要用来统计我的博客和导航站的访问量的,其实没什么大作用,反正也没人看,后来就一直也没维护过,所以一开始都没想起来有这个项目。
幸运的是,这个项目是用 docker 部署的,所以,简单粗暴,我直接停止了 docker, 并且直接把这个容器删除,就出门了(这也导致了我上面截图中展示的… 无法查看告警详情了)。
本以为到此为止了,结果,周日中午,阿里云又打来了电话,并且还发送了站内信。
事情似乎没那么简单,docker 逃逸? 我的主机被留了后门?
由于容器被我直接删了,很多云告警通知已经查看不到详情了。就只能根据一些历史记录,注意排查了一下宿主机的进程、服务等,都没有发现异常,好在阿里云还赠送了限时的“病毒查杀”功能,但是没有查杀到病毒信息,看来,宿主机上暂时还没有被病毒感染,但攻击者应该是留了后门。
继续排查,终于发现一个异常的现象
telnet 是开启的,并且连接了一个外网地址。 正常来说,我是没有使用过 telnet 的。
查询一下这个 IP。
果然,不是什么好鸟。
先 kill 掉进程,然后卸载了 telnet 服务
继续排查其他的。
自用的服务器排查起来比公司的服务器顺利多了,因为服务本来就少,而且都是自己安装的,没有发现其他什么异常。
先到此为止了,看看今天云安全告警中心还会不会再有告警通知吧,如果还告警再更新。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网安小趴菜 新青年1号《我被黑客入侵了???》