Kelompok nexus China dan penjahat siber meningkatkan eksploitasi React2Shell

Membangun dari serangan PeerBlight sebelumnya, Google Threat Intelligence melaporkan eksploitasi kerentanan React2Shell (CVE-2025-55182) oleh kluster nexus China dan pelaku bermotivasi finansial yang menyebarkan backdoor dan penambang kripto pada sistem React dan Next.js yang rentan.

Seperti yang dirinci dalam liputan sebelumnya tentang kampanye backdoor Linux PeerBlight yang mengeksploitasi React2Shell (CVE-2025-55182)—cacat RCE kritis di React Server Components yang diungkap pada 3 Desember 2025—pelaku ancaman tambahan telah meningkatkan serangan. Kerentanan (CVSS 10.0) memengaruhi versi React 19.0, 19.1.0, 19.1.1, dan 19.2.0 karena dekoding payload yang tidak tepat, memungkinkan eksekusi kode tidak terautentikasi melalui permintaan HTTP yang dibuat-buat.

Google Threat Intelligence Group (GTIG) mengamati kampanye oleh kelompok nexus China UNC6600, UNC6586, UNC6588, dan UNC6603 segera setelah pengungkapan. UNC6600 menyebarkan terowongan MINOCAT melalui tugas cron dan systemd; UNC6586 menggunakan downloader SNOWLIGHT yang terkait dengan reactcdn.windowserrorapis[.]com; UNC6603 menggunakan backdoor HISONIC berbasis Go yang diperbarui yang dihosting di Cloudflare/GitLab, menargetkan cloud Asia-Pasifik. Malware tambahan mencakup backdoor COMPOOD (berpura-pura sebagai utilitas) dan ANGRYREBEL.LINUX (peniruan daemon SSH dengan timestomping).

Mulai 5 Desember, pelaku bermotivasi finansial menyebarkan penambang XMRig menggunakan sex.sh, membuat layanan systemd palsu 'system-update-service'. Repo eksploitasi, termasuk webshell di memori, sedang menyebar.

Mitigasi dengan meningkatkan ke React 19.0.1, 19.1.2, atau 19.2.1+, menggunakan Cloud Armor WAF, memantau IOC seperti $HOME/.systemd-utils, IP 45.76.155[.]14 dan 82.163.22[.]139, dan hash VirusTotal GTIG untuk MINOCAT, COMPOOD, SNOWLIGHT.

Artikel Terkait

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Gambar dihasilkan oleh AI

Linux CopyFail exploit threatens root access amid Ubuntu outage

Dilaporkan oleh AI Gambar dihasilkan oleh AI

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Google published proof-of-concept exploit code on Wednesday for a vulnerability in its Chromium browser that has gone unfixed for 29 months. The flaw affects Chrome, Microsoft Edge, and other Chromium-based browsers used by millions worldwide. It enables attackers to establish persistent connections for monitoring user activity and launching attacks.

Dilaporkan oleh AI

A ransomware group known as ShinyHunters exploited a critical zero-day flaw in Oracle’s PeopleSoft software to target about 100 organizations. The attackers stole gigabytes of data from victims, including the University of Nottingham, and issued extortion demands. Oracle has released a mitigation but not a full patch.

A single misplaced exclamation point in the Linux kernel introduced a use-after-free bug that allows unprivileged users to gain root access. The flaw, tracked as CVE-2026-23111, resides in the nf_tables subsystem used for packet filtering. It was fixed in February and backported to major distributions.

Dilaporkan oleh AI

Researchers have identified a high-severity flaw in the Linux kernel that can allow untrusted users to gain root access. The issue stems from one incorrect character in the code.

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak