Grupos com nexo à China e cibercriminosos intensificam exploits do React2Shell

Com base em ataques anteriores do PeerBlight, o Google Threat Intelligence relata a exploração da vulnerabilidade React2Shell (CVE-2025-55182) por clusters com nexo à China e atores motivados financeiramente que implantam backdoors e mineradores de criptomoedas em sistemas vulneráveis de React e Next.js.

Como detalhado na cobertura anterior da campanha de backdoor Linux PeerBlight que explora o React2Shell (CVE-2025-55182)—uma falha crítica de RCE em React Server Components divulgada em 3 de dezembro de 2025—, atores de ameaça adicionais intensificaram os ataques. A vulnerabilidade (CVSS 10.0) afeta as versões React 19.0, 19.1.0, 19.1.1 e 19.2.0 devido à decodificação inadequada de payload, permitindo execução de código não autenticada via requisições HTTP manipuladas.

O Google Threat Intelligence Group (GTIG) observou campanhas de grupos com nexo à China UNC6600, UNC6586, UNC6588 e UNC6603 logo após a divulgação. UNC6600 implanta túnel MINOCAT via jobs cron e systemd; UNC6586 usa downloader SNOWLIGHT ligado a reactcdn.windowserrorapis[.]com; UNC6603 emprega backdoor HISONIC atualizado baseado em Go hospedado no Cloudflare/GitLab, visando nuvens Ásia-Pacífico. Malware adicional inclui backdoor COMPOOD (disfarçado de utilitários) e ANGRYREBEL.LINUX (imitador de daemon SSH com timestomping).

A partir de 5 de dezembro, atores motivados financeiramente implantaram mineradores XMRig usando sex.sh, criando serviços systemd falsos 'system-update-service'. Repositórios de exploits, incluindo webshells em memória, estão proliferando.

Mitigar atualizando para React 19.0.1, 19.1.2 ou 19.2.1+, usando Cloud Armor WAF, monitorando IOCs como $HOME/.systemd-utils, IPs 45.76.155[.]14 e 82.163.22[.]139, e hashes VirusTotal do GTIG para MINOCAT, COMPOOD, SNOWLIGHT.

Artigos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagem gerada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagem gerada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Google published proof-of-concept exploit code on Wednesday for a vulnerability in its Chromium browser that has gone unfixed for 29 months. The flaw affects Chrome, Microsoft Edge, and other Chromium-based browsers used by millions worldwide. It enables attackers to establish persistent connections for monitoring user activity and launching attacks.

Reportado por IA

A ransomware group known as ShinyHunters exploited a critical zero-day flaw in Oracle’s PeopleSoft software to target about 100 organizations. The attackers stole gigabytes of data from victims, including the University of Nottingham, and issued extortion demands. Oracle has released a mitigation but not a full patch.

A single misplaced exclamation point in the Linux kernel introduced a use-after-free bug that allows unprivileged users to gain root access. The flaw, tracked as CVE-2026-23111, resides in the nf_tables subsystem used for packet filtering. It was fixed in February and backported to major distributions.

Reportado por IA

Researchers have identified a high-severity flaw in the Linux kernel that can allow untrusted users to gain root access. The issue stems from one incorrect character in the code.

segunda-feira, 08 de junho de 2026, 12:50h

Microsoft packages hit with credential-stealing malware for second time

quinta-feira, 04 de junho de 2026, 11:39h

Google fixes Gemini Android flaw from malicious notifications

segunda-feira, 25 de maio de 2026, 20:59h

Trapdoor malware targets crypto and ai developers

terça-feira, 05 de maio de 2026, 17:44h

US government issues urgent CopyFail warning as Linux patches roll out

quarta-feira, 22 de abril de 2026, 09:46h

Microsoft patches critical ASP.NET Core vulnerability on macOS and Linux

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar