国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

【安全圈】PCPcat 惡意軟件利用 React2Shell 漏洞攻擊 5.9 萬(wàn)余臺(tái)服務(wù)器

0
分享至

關(guān)鍵詞

漏洞

一款名為PCPcat的新型惡意軟件,通過(guò)針對(duì)性利用 Next.js 和 React 框架中的高危漏洞,在不到 48 小時(shí)內(nèi)成功攻陷了 5.9 萬(wàn)余臺(tái)服務(wù)器。

該惡意軟件以 Next.js 部署環(huán)境為攻擊目標(biāo),利用兩個(gè)高危漏洞 ——CVE-2025-29927 和 CVE-2025-66478,實(shí)現(xiàn)無(wú)需身份驗(yàn)證的遠(yuǎn)程代碼執(zhí)行。攻擊過(guò)程采用原型污染(prototype pollution)和命令注入(command injection)技術(shù),在易受攻擊的服務(wù)器上執(zhí)行惡意命令。

這場(chǎng)攻擊活動(dòng)的成功率高達(dá)64.6%,在同類攻擊行動(dòng)中實(shí)屬罕見(jiàn)。PCPcat 大規(guī)模掃描面向公眾的 Next.js 應(yīng)用程序,每批次測(cè)試2,000個(gè)目標(biāo),每30至60分鐘運(yùn)行一次此類掃描。

該惡意軟件通過(guò)位于新加坡的一個(gè)命令控制服務(wù)器進(jìn)行操作,該服務(wù)器協(xié)調(diào)著三個(gè)主要端口上的活動(dòng)。

666 端口:惡意載荷分發(fā)中心

888 端口:處理反向隧道連接

5656 端口:運(yùn)行主控制服務(wù)器,負(fù)責(zé)分配攻擊目標(biāo)并收集竊取的數(shù)據(jù)

安全研究人員在對(duì) Docker 蜜罐進(jìn)行持續(xù)監(jiān)控時(shí),通過(guò)對(duì) C2 服務(wù)器的偵察,發(fā)現(xiàn)了該攻擊行動(dòng)的完整基礎(chǔ)設(shè)施。

Beelzebub 的安全分析師指出,惡意軟件在啟動(dòng)完整攻擊鏈前,會(huì)先通過(guò)一條簡(jiǎn)單命令測(cè)試目標(biāo)服務(wù)器是否存在漏洞。

一旦發(fā)現(xiàn)易受攻擊的服務(wù)器,PCPcat 會(huì)提取環(huán)境配置文件、云服務(wù)憑證、SSH 密鑰及命令歷史文件,并通過(guò)無(wú)需身份驗(yàn)證的簡(jiǎn)單 HTTP 請(qǐng)求將竊取的信息回傳至控制服務(wù)器。

竊取憑證后,惡意軟件會(huì)嘗試安裝額外工具以維持長(zhǎng)期控制,具體包括下載腳本在受攻陷服務(wù)器上部署 GOST 代理軟件和 FRP 反向隧道工具 —— 這些工具能創(chuàng)建隱藏通道,即便初始漏洞被修復(fù),攻擊者仍可保持訪問(wèn)權(quán)限。

漏洞利用機(jī)制與代碼執(zhí)行流程

攻擊的核心原理是向漏洞 Next.js 服務(wù)器發(fā)送特制 JSON 載荷,該載荷通過(guò)操縱 JavaScript 原型鏈,將命令注入子進(jìn)程執(zhí)行函數(shù)。惡意載荷結(jié)構(gòu)如下:


該載荷可強(qiáng)制服務(wù)器執(zhí)行攻擊者指定的任意命令,執(zhí)行結(jié)果會(huì)通過(guò)特殊格式的重定向響應(yīng)頭返回,使惡意軟件能在不引發(fā)即時(shí)警覺(jué)的情況下提取數(shù)據(jù)。

隨后,PCPcat 會(huì)系統(tǒng)性搜索高價(jià)值文件,包括.aws 文件夾中的 AWS 憑證、Docker 配置文件、Git 憑證以及包含近期執(zhí)行命令的 bash 歷史記錄。

為實(shí)現(xiàn)持久化控制,惡意軟件會(huì)創(chuàng)建多個(gè)系統(tǒng)服務(wù),這些服務(wù)在被終止或服務(wù)器重啟后會(huì)自動(dòng)重啟,持續(xù)運(yùn)行代理工具和掃描工具,使受攻陷服務(wù)器始終處于僵尸網(wǎng)絡(luò)中。

相關(guān)組件會(huì)安裝在多個(gè)位置,確保至少有一個(gè)副本能在安全清理操作中幸存。


安全圈


網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

實(shí)時(shí)資訊一手掌握!

好看你就分享 有用就點(diǎn)個(gè)贊

支持「安全圈」就點(diǎn)個(gè)三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
地鐵大爆發(fā)!南京超杭武,西安晉級(jí)前十,濟(jì)南增量第一

地鐵大爆發(fā)!南京超杭武,西安晉級(jí)前十,濟(jì)南增量第一

城市財(cái)經(jīng)
2026-01-01 11:54:10
無(wú)意之中和親戚談戀愛(ài)是啥體驗(yàn)?網(wǎng)友:近親不能結(jié)婚,建議五代外

無(wú)意之中和親戚談戀愛(ài)是啥體驗(yàn)?網(wǎng)友:近親不能結(jié)婚,建議五代外

解讀熱點(diǎn)事件
2025-12-29 01:45:30
你和同事干過(guò)最曖昧的事是啥?網(wǎng)友:大家公司都這么精彩的嗎

你和同事干過(guò)最曖昧的事是啥?網(wǎng)友:大家公司都這么精彩的嗎

解讀熱點(diǎn)事件
2025-10-06 00:10:03
78歲林子祥上海城隍廟祈福,皮松肉垮滿臉老年斑,和葉倩文像父女

78歲林子祥上海城隍廟祈福,皮松肉垮滿臉老年斑,和葉倩文像父女

韓馳
2026-01-01 22:55:31
1499元飛天茅臺(tái)上線30分鐘售罄,“即買即用”成消費(fèi)趨勢(shì)

1499元飛天茅臺(tái)上線30分鐘售罄,“即買即用”成消費(fèi)趨勢(shì)

新京報(bào)
2026-01-01 22:32:01
各方面的能力都有些平庸,勇士側(cè)翼新星的角色多少有些雞肋化?

各方面的能力都有些平庸,勇士側(cè)翼新星的角色多少有些雞肋化?

稻谷與小麥
2026-01-02 00:30:09
汪小菲跨年夜帶娃看101煙,評(píng)論區(qū):滿屏都是大S的影子

汪小菲跨年夜帶娃看101煙,評(píng)論區(qū):滿屏都是大S的影子

日落于西
2026-01-01 23:41:31
1789年,9個(gè)英國(guó)叛兵逃上太平洋孤島,殺光土著男人霸占所有女人

1789年,9個(gè)英國(guó)叛兵逃上太平洋孤島,殺光土著男人霸占所有女人

百態(tài)人間
2025-12-29 16:34:29
閆學(xué)晶的兒媳婦太卑微,不僅要穿婆婆的舊衣服,還要吃婆婆的剩飯

閆學(xué)晶的兒媳婦太卑微,不僅要穿婆婆的舊衣服,還要吃婆婆的剩飯

鋭娛之樂(lè)
2026-01-01 13:48:53
秒空!茅臺(tái)線上平臺(tái)“i茅臺(tái)”上線1499元53度飛天瞬間被搶光,業(yè)內(nèi):這絕對(duì)是黃牛的噩夢(mèng)

秒空!茅臺(tái)線上平臺(tái)“i茅臺(tái)”上線1499元53度飛天瞬間被搶光,業(yè)內(nèi):這絕對(duì)是黃牛的噩夢(mèng)

大風(fēng)新聞
2026-01-01 10:51:10
豐田突然甩出“王炸”:9.38萬(wàn)起,新車正式上市!

豐田突然甩出“王炸”:9.38萬(wàn)起,新車正式上市!

高科技愛(ài)好者
2026-01-01 23:12:36
跑步影響家庭?請(qǐng)遠(yuǎn)離女跑者

跑步影響家庭?請(qǐng)遠(yuǎn)離女跑者

跑者排球視角
2026-01-01 12:16:49
國(guó)家隊(duì)下令停職8年后,50歲孔令輝近況被曝,何止早年風(fēng)光不再

國(guó)家隊(duì)下令停職8年后,50歲孔令輝近況被曝,何止早年風(fēng)光不再

寒士之言本尊
2025-12-31 20:24:03
起亞中國(guó)宣布奕跑、K3車型實(shí)行全國(guó)一口價(jià)

起亞中國(guó)宣布奕跑、K3車型實(shí)行全國(guó)一口價(jià)

界面新聞
2026-01-01 14:08:28
2026年第一天,南寧一棟649㎡的自建房拍賣,被人撿漏127萬(wàn)競(jìng)得

2026年第一天,南寧一棟649㎡的自建房拍賣,被人撿漏127萬(wàn)競(jìng)得

天天話事
2026-01-01 20:09:17
解放軍圍臺(tái)已經(jīng)抵近5海里,臺(tái)軍心跳加速,不敢動(dòng)手,不僅是演習(xí)

解放軍圍臺(tái)已經(jīng)抵近5海里,臺(tái)軍心跳加速,不敢動(dòng)手,不僅是演習(xí)

小噎論事
2025-12-31 21:13:48
官媒親自發(fā)聲 53歲孟晚舟再破天花板 讓任正非和整個(gè)商界無(wú)言以對(duì)

官媒親自發(fā)聲 53歲孟晚舟再破天花板 讓任正非和整個(gè)商界無(wú)言以對(duì)

陳博世財(cái)經(jīng)
2026-01-01 10:00:28
利空突襲!暴跌50%!

利空突襲!暴跌50%!

券商中國(guó)
2026-01-01 18:41:06
東風(fēng)導(dǎo)彈泄密案:間諜郭萬(wàn)鈞一家三口,全部被處以死刑

東風(fēng)導(dǎo)彈泄密案:間諜郭萬(wàn)鈞一家三口,全部被處以死刑

冰點(diǎn)歷史
2025-07-15 09:33:13
劉亦菲在家玩自拍!不料被鏡子“出賣”了,網(wǎng)友直呼:好女人?。?>
    </a>
        <h3>
      <a href=小欣欣聊體育
2025-12-18 20:44:37
2026-01-02 01:23:00
安全圈
安全圈
國(guó)內(nèi)首家大安全概念新媒體
6289文章數(shù) 4689關(guān)注度
往期回顧 全部

科技要聞

特斯拉Model 3車主首度全程自駕橫穿美國(guó)

頭條要聞

女子稱奶奶去世公司不批假被逼離職 公司法人:害群之馬

頭條要聞

女子稱奶奶去世公司不批假被逼離職 公司法人:害群之馬

體育要聞

2026,這些英超紀(jì)錄可能會(huì)被打破

娛樂(lè)要聞

跑調(diào)風(fēng)波越演越烈!沈佳潤(rùn)被網(wǎng)友喊話

財(cái)經(jīng)要聞

巴菲特「身退,權(quán)還在」

汽車要聞

一汽-大眾2025年整車銷量超158萬(wàn)輛 燃油車市占率創(chuàng)新高

態(tài)度原創(chuàng)

時(shí)尚
教育
親子
旅游
軍事航空

2025年,記住她們的名字!

教育要聞

全社會(huì)壓力最大的行業(yè),中小學(xué)教師憑啥排在第一?

親子要聞

九月齡娃喊“二百”沖上熱搜,爸媽懵了,孩子其實(shí)早聽(tīng)懂了

旅游要聞

日出山海 元啟新章 2026山海天迎新年慶典溫情啟幕

軍事要聞

福建艦全體官兵列陣 送上硬核祝福

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版