文章总结: 黑产正疯狂利用Next.js的双漏洞链CVE-2025-55182和CVE-2025-66478进行远程代码执行攻击,部署加密货币挖矿程序。攻击分三阶段:首先终止竞争对手矿工,然后从C2服务器下载并运行恶意二进制文件kinsing,最后通过监视脚本确保持久化。该活动与Mirai相关的加密劫持浪潮一致,并提供了具体的MD5哈希、IP地址和文件路径等IOC指标,建议相关方立即排查并修补漏洞。
综合评分: 90
文章分类: 漏洞分析,威胁情报,恶意软件,WEB安全,漏洞预警
Next.js 重磅双漏洞链(CVE-2025-55182 + CVE-2025-66478)被黑产疯狂挖矿
Ots安全
2025年12月9日 15:19
广东
威胁简报
恶意软件
漏洞攻击
近期X 帖子记录了对 CVE-2025-66478 的疯狂利用,这是一个 Next.js 中与 React2Shell 漏洞 (CVE-2025-55182) 相关的严重远程代码执行漏洞,攻击者通过 React 服务器组件注入命令,在受感染的应用程序中部署加密货币挖矿程序。
日志显示有效载荷分为三个阶段:首先使用 /proc 扫描枚举并终止像 xmrig 这样的竞争对手矿工,然后下载二进制文件(例如,通过 busybox wget 从 193.34.213.150 等 C2 下载“kinsing”),最后运行 /dev/health.sh 监视程序,每 45 秒终止竞争对手以确保持久性。
IOC 包括 MD5 哈希值(例如初始投放器的 b3039abf2ad5202f4a9363b418002351)、文件工件(例如 /tmp/fghgf)以及域名/IP(例如 176.117.107.154/bot),这与 2025 年 12 月威胁情报中报告的 Mirai 链接加密劫持浪潮一致。
- 第一阶段:枚举 /proc,使用 /proc/pid/exe 上的字符串,终止 xmrig/watcher 进程
- 第二阶段:从 C2 服务器下载,保存为“fghgf”,以守护进程模式运行
- 第三阶段:/dev/health.sh 监视程序每 45 秒终止一次竞争挖矿。
[3] 样本:
- b3039abf2ad5202f4a9363b418002351
- 3bf8046e5dccd99e6ee7196f3169511e
- 622f904bb82c8118da2966a957526a2b
- c6c19da0e0b2e6cf61e06dccfb859a09
- ff02163b6c793287f3ab89a9c49ceda5
[4]
- C2: 193.34.213.]150, 176.117.107.]154, 128.199.194.]97:9001, 78.153.140.]16
- URL:hxxp://193.34.213.]150/nuts/x86, /nuts/x, /nuts/lc, /nuts/bolts, hxxp://176.117.107.]154/bot
- 文件:/tmp/fghgf、/dev/health.]sh、/dev/x86
END
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《Next.js 重磅双漏洞链(CVE-2025-55182 + CVE-2025-66478)被黑产疯狂挖矿》