UAT-10608大規模自動化竊密行動:鎖定React2Shell漏洞入侵逾700台Next.js伺服器

思科旗下資安威脅情報與研究團隊 Cisco Talos 近日揭露,一個被追蹤為「UAT-10608」的威脅叢集,正針對暴露於網路的Next.js應用程式發動大規模自動化憑證竊取行動。該組織利用去年底備受關注的 React2Shell 漏洞(CVE-2025-55182),結合名為「NEXUS Listener」的自動化資料蒐集框架,在短時間內入侵全球至少766台主機,影響範圍橫跨多個地區與雲端服務

UAT-10608大規模自動化竊密行動:React2Shell漏洞入侵Next.js伺服器深度分析

事件說明

根據台灣網路資訊中心 (TWCERT/CC) 的公告,Cisco Talos 發現一個持續進行中的大規模自動化憑證竊取行動,攻擊者被追蹤為 UAT-10608。此威脅組織專注於利用 Next.js 應用程式中存在的 React2Shell 漏洞 (CVE-2025-55182) 進行攻擊。攻擊行動的規模相當龐大,截至報告發布時,已確認至少有 766 台主機受到影響,遍布全球多個地區和雲端服務供應商。

UAT-10608 的攻擊具備高度的系統化和自動化特徵,這使得其能夠在短時間內擴大攻擊範圍。攻擊者並非針對特定目標,而是廣泛掃描暴露於公開網路的 Next.js 環境,尋找存在漏洞的伺服器。一旦發現漏洞,便會立即發動攻擊,竊取敏感資訊。

技術分析

React2Shell 漏洞 (CVE-2025-55182)

React2Shell (CVE-2025-55182) 是一個高風險的遠端程式碼執行 (RCE) 漏洞。該漏洞允許未經驗證的遠端攻擊者在缺乏適當輸入驗證和處理的應用程式環境中執行任意程式碼。這意味著攻擊者可以透過漏洞控制伺服器,並執行惡意指令。

該漏洞影響 React 與 Next.js 等主流前端框架。攻擊者利用此漏洞,向 Server Function 端點發送惡意序列化的酬載,在伺服器端的 Node.js 程序中執行任意程式碼。這為攻擊者提供了在受害系統上建立持久化的基礎。

NEXUS Listener 框架

攻擊者使用名為「NEXUS Listener」的自動化資料蒐集框架來管理和分析竊取的資料。該框架具有完善的圖形化介面 (GUI) 和分析儀表板,能夠即時統計受害主機數量、憑證類型與系統運行狀態。此外,NEXUS Listener 還提供搜尋功能,協助攻擊者從大量資料中篩選高價值目標。

NEXUS Listener 的存在表明 UAT-10608 的攻擊目標不僅僅是單純的資料竊取,更可能涉及供應鏈攻擊或轉售存取權限。透過分析竊取的資料,攻擊者可以識別出潛在的攻擊目標,並進一步擴大攻擊範圍。

攻擊流程

  1. 掃描與偵測: 攻擊者使用 Shodan、Censys 或自訂掃描器大規模探測暴露於公開網路的 Next.js 環境。
  2. 漏洞利用: 確認存在 React2Shell 漏洞後,攻擊者向 Server Function 端點發送惡意序列化酬載,執行任意程式碼。
  3. 後門植入: 攻擊者在系統 /tmp 目錄下植入隨機命名的 Shell 指令碼,並透過 nohup 指令執行,以確保後門程式在系統重啟後仍然能夠運行。
  4. 資料蒐集: 植入的後門程式自動蒐集帳號憑證(如 SSH 金鑰與各類存取令牌)、雲端與容器環境資訊(如 Kubernetes 與雲端 metadata)、系統環境參數(如環境變數),以及操作歷史與程序執行資訊等敏感資料。
  5. 資料回傳與分析: 竊取到的資料會回傳至 C2 基礎設施並儲存於資料庫中,並透過 NEXUS Listener 網頁應用程式存取和分析。

影響範圍

UAT-10608 的攻擊影響範圍廣泛,已確認至少有 766 台主機受到影響,遍布全球多個地區和雲端服務供應商。受影響的伺服器可能包含敏感的客戶資料、商業機密和系統配置資訊。資料外洩可能導致嚴重的財務損失、聲譽損害和法律責任。

此外,攻擊者可能利用竊取的憑證和存取權限進一步攻擊受害者的供應鏈,或將存取權限轉售給其他惡意行為者。這將導致更廣泛的影響和潛在的風險。

防護建議

  • 優先修補漏洞: 立即修補 Next.js 環境中的 CVE-2025-55182。
  • 全面輪替憑證: 若疑似遭入侵,應輪換所有可能外洩的憑證與 API 金鑰,並避免 SSH 金鑰跨系統重複使用。
  • 強化雲端與架構安全: 於 AWS EC2 啟用 IMDSv2,降低中繼資料服務遭濫用風險;同時盤點容器權限,避免過度授權或存取主機 SSH 代理。
  • 程式碼檢視: 檢查 getServerSideProps 與 getStaticProps 實作,避免敏感資料外洩,並審慎使用 NEXT_PUBLIC_ 前綴。
  • 監控入侵指標(IoC): 留意 /tmp/ 目錄中異常檔案、不尋常的 nohup 執行紀錄,以及應用程式異常對外 HTTP/S 連線。

參考資料

  • TWCERT News - UAT-10608大規模自動化竊密行動:鎖定React2Shell漏洞入侵逾700台Next.js伺服器
  • UAT-10608: Inside a large-scale automated credential harvesting operation targeting web applications
  • Automated Credential Harvesting Campaign Exploits React2Shell Flaw
  • Hackers exploit React2Shell in automated credential theft campaign
  • Cisco-Talos/IOCs

更多資安新聞