Grupos con nexo a China y ciberdelincuentes intensifican exploits de React2Shell

Basándose en ataques previos de PeerBlight, Google Threat Intelligence informa de la explotación de la vulnerabilidad React2Shell (CVE-2025-55182) por clústeres con nexo a China y actores motivados financieramente que despliegan puertas traseras y mineros de criptomonedas en sistemas vulnerables de React y Next.js.

Como se detalló en la cobertura previa de la campaña de la puerta trasera PeerBlight para Linux que explota React2Shell (CVE-2025-55182) —una falla crítica de RCE en React Server Components divulgada el 3 de diciembre de 2025—, actores de amenazas adicionales han intensificado los ataques. La vulnerabilidad (CVSS 10.0) afecta a las versiones de React 19.0, 19.1.0, 19.1.1 y 19.2.0 debido a una decodificación inadecuada de payloads, lo que permite la ejecución de código no autenticada mediante solicitudes HTTP manipuladas.

Google Threat Intelligence Group (GTIG) observó campañas de grupos con nexo a China UNC6600, UNC6586, UNC6588 y UNC6603 poco después de la divulgación. UNC6600 despliega túnel MINOCAT mediante trabajos cron y systemd; UNC6586 utiliza el descargador SNOWLIGHT que enlaza a reactcdn.windowserrorapis[.]com; UNC6603 emplea una puerta trasera HISONIC actualizada basada en Go alojada en Cloudflare/GitLab, dirigida a nubes de Asia-Pacífico. Malware adicional incluye la puerta trasera COMPOOD (disfrazada de utilidades) y ANGRYREBEL.LINUX (imitación de demonio SSH con timestomping).

Desde el 5 de diciembre, actores motivados financieramente han desplegado mineros XMRig mediante sex.sh, creando servicios systemd falsos 'system-update-service'. Repositorios de exploits, incluidos webshells en memoria, están proliferando.

Mitigar actualizando a React 19.0.1, 19.1.2 o 19.2.1+, utilizando Cloud Armor WAF, monitoreando IOC como $HOME/.systemd-utils, IPs 45.76.155[.]14 y 82.163.22[.]139, y los hashes de VirusTotal de GTIG para MINOCAT, COMPOOD, SNOWLIGHT.

Artículos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagen generada por IA

La vulnerabilidad CopyFail de Linux amenaza el acceso root en medio de una caída de Ubuntu

Reportado por IA Imagen generada por IA

Una vulnerabilidad crítica de Linux conocida como CopyFail, registrada como CVE-2026-31431, permite a los atacantes obtener acceso root en sistemas que ejecutan núcleos desde 2017. El código de explotación publicado públicamente ha aumentado los riesgos para centros de datos y dispositivos personales. La infraestructura de Ubuntu ha estado fuera de servicio durante más de un día debido a un ataque DDoS, lo que ha dificultado las comunicaciones sobre seguridad.

El miércoles, Google publicó código de prueba de concepto para una vulnerabilidad en su navegador Chromium que ha permanecido sin corregir durante 29 meses. El fallo afecta a Chrome, Microsoft Edge y otros navegadores basados en Chromium utilizados por millones de personas en todo el mundo. Permite a los atacantes establecer conexiones persistentes para monitorear la actividad del usuario y lanzar ataques.

Reportado por IA

El grupo de ransomware conocido como ShinyHunters explotó una vulnerabilidad crítica de día cero en el software PeopleSoft de Oracle para atacar a cerca de 100 organizaciones. Los atacantes robaron gigabytes de datos de sus víctimas, incluida la Universidad de Nottingham, y realizaron demandas de extorsión. Oracle ha publicado una medida de mitigación, pero no un parche completo.

Un signo de exclamación mal colocado en el kernel de Linux introdujo un error de tipo use-after-free que permite a usuarios sin privilegios obtener acceso root. El fallo, registrado como CVE-2026-23111, reside en el subsistema nf_tables utilizado para el filtrado de paquetes. Fue corregido en febrero y adaptado a las principales distribuciones.

Reportado por IA

Investigadores han identificado un fallo de alta gravedad en el núcleo de Linux que puede permitir a usuarios no confiables obtener acceso de root. El problema se deriva de un carácter incorrecto en el código.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar