思科旗下資安威脅情報與研究團隊 Cisco Talos 近日揭露,一個被追蹤為「UAT-10608」的威脅叢集,正針對暴露於網路的Next.js應用程式發動大規模自動化憑證竊取行動。該組織利用去年底備受關注的 React2Shell 漏洞(CVE-2025-55182),結合名為「NEXUS Listener」的自動化資料蒐集框架,在短時間內入侵全球至少766台主機,影響範圍橫跨多個地區與雲端服務
根據台灣網路資訊中心 (TWCERT/CC) 的公告,Cisco Talos 發現一個持續進行中的大規模自動化憑證竊取行動,攻擊者被追蹤為 UAT-10608。此威脅組織專注於利用 Next.js 應用程式中存在的 React2Shell 漏洞 (CVE-2025-55182) 進行攻擊。攻擊行動的規模相當龐大,截至報告發布時,已確認至少有 766 台主機受到影響,遍布全球多個地區和雲端服務供應商。
UAT-10608 的攻擊具備高度的系統化和自動化特徵,這使得其能夠在短時間內擴大攻擊範圍。攻擊者並非針對特定目標,而是廣泛掃描暴露於公開網路的 Next.js 環境,尋找存在漏洞的伺服器。一旦發現漏洞,便會立即發動攻擊,竊取敏感資訊。
React2Shell (CVE-2025-55182) 是一個高風險的遠端程式碼執行 (RCE) 漏洞。該漏洞允許未經驗證的遠端攻擊者在缺乏適當輸入驗證和處理的應用程式環境中執行任意程式碼。這意味著攻擊者可以透過漏洞控制伺服器,並執行惡意指令。
該漏洞影響 React 與 Next.js 等主流前端框架。攻擊者利用此漏洞,向 Server Function 端點發送惡意序列化的酬載,在伺服器端的 Node.js 程序中執行任意程式碼。這為攻擊者提供了在受害系統上建立持久化的基礎。
攻擊者使用名為「NEXUS Listener」的自動化資料蒐集框架來管理和分析竊取的資料。該框架具有完善的圖形化介面 (GUI) 和分析儀表板,能夠即時統計受害主機數量、憑證類型與系統運行狀態。此外,NEXUS Listener 還提供搜尋功能,協助攻擊者從大量資料中篩選高價值目標。
NEXUS Listener 的存在表明 UAT-10608 的攻擊目標不僅僅是單純的資料竊取,更可能涉及供應鏈攻擊或轉售存取權限。透過分析竊取的資料,攻擊者可以識別出潛在的攻擊目標,並進一步擴大攻擊範圍。
nohup 指令執行,以確保後門程式在系統重啟後仍然能夠運行。UAT-10608 的攻擊影響範圍廣泛,已確認至少有 766 台主機受到影響,遍布全球多個地區和雲端服務供應商。受影響的伺服器可能包含敏感的客戶資料、商業機密和系統配置資訊。資料外洩可能導致嚴重的財務損失、聲譽損害和法律責任。
此外,攻擊者可能利用竊取的憑證和存取權限進一步攻擊受害者的供應鏈,或將存取權限轉售給其他惡意行為者。這將導致更廣泛的影響和潛在的風險。
getServerSideProps 與 getStaticProps 實作,避免敏感資料外洩,並審慎使用 NEXT_PUBLIC_ 前綴。nohup 執行紀錄,以及應用程式異常對外 HTTP/S 連線。