国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

黑客借React2Shell漏洞發(fā)起EtherRAT惡意軟件攻擊

0
分享至


在近期的React2Shell漏洞攻擊事件中,一款名為EtherRAT的新型惡意植入程序被安全研究人員發(fā)現(xiàn),該程序不僅內(nèi)置五種獨立的Linux系統(tǒng)持久化機制,還會借助以太坊智能合約與攻擊者建立通信鏈路。

研究人員認為,這款惡意軟件的特征與朝鮮黑客組織在Contagious Interview攻擊活動中使用的工具相符。他們在React2Shell高危漏洞(CVE-2025-55182)披露僅兩天后,便從某遭入侵的Next.js應(yīng)用中成功提取到EtherRAT樣本。

EtherRAT整合了多項復(fù)雜功能,包括基于區(qū)塊鏈的命令與控制(C2)通信、多層Linux持久化、載荷實時重寫,以及依托完整Node.js運行時環(huán)境實現(xiàn)的反檢測能力。盡管其與朝鮮Lazarus組織發(fā)起的Contagious Interview

React2Shell是React服務(wù)端組件(RSC)Flight協(xié)議中存在的最高級別反序列化漏洞,攻擊者可通過特制HTTP請求實現(xiàn)無認證遠程代碼執(zhí)行。

該漏洞影響大量運行React/Next.js的云環(huán)境,在上周漏洞公開數(shù)小時后便已出現(xiàn)野外利用。隨著自動化攻擊工具的普及,已有跨多個行業(yè)的至少30家組織機構(gòu)遭入侵,攻擊者借此竊取憑證、開展加密貨幣挖礦,并部署通用型后門程序。


EtherRAT的攻擊鏈路

Sysdig指出,EtherRAT采用多階段攻擊鏈路,其流程如下:

1.漏洞利用與初始載荷投放:首先通過React2Shell漏洞在目標設(shè)備上執(zhí)行Base64編碼的Shell命令,該命令會嘗試通過curl、wget或python3(備選)工具下載惡意Shell腳本s.sh,并每300秒循環(huán)執(zhí)行一次直至下載成功。腳本獲取后會先經(jīng)過校驗,再被賦予可執(zhí)行權(quán)限并啟動。


腳本邏輯

2.運行時環(huán)境部署:腳本會在用戶目錄$HOME/.local/share/下創(chuàng)建隱藏文件夾,從nodejs.org直接下載并解壓合法的Node.js v20.10.0運行時環(huán)境。隨后寫入加密載荷數(shù)據(jù)塊與混淆后的JavaScript投放器,通過已下載的Node二進制文件執(zhí)行投放器,執(zhí)行完畢后腳本會自行刪除。

3.惡意程序解密與加載:名為.kxnzl4mtez.js的混淆JavaScript投放器會讀取加密數(shù)據(jù)塊,通過硬編碼的AES-256-CBC密鑰完成解密,并將解密結(jié)果寫入另一隱藏JavaScript文件。該解密后的文件即為EtherRAT植入程序,最終通過前一階段安裝的Node.js環(huán)境完成部署。


高級植入程序的核心特征

基于以太坊智能合約的C2通信

EtherRAT采用以太坊智能合約實現(xiàn)C2操作,該方式不僅具備靈活的運營能力,還能有效抵御反制與關(guān)停措施。其會并行查詢9個公共以太坊RPC節(jié)點,并以多數(shù)節(jié)點的響應(yīng)結(jié)果為準,可防止單點節(jié)點投毒或域名劫持攻擊。

此外,該惡意軟件每500毫秒便會向C2發(fā)送隨機生成的類CDN格式URL,并通過AsyncFunction構(gòu)造器執(zhí)行攻擊者下發(fā)的JavaScript代碼,形成可完全交互的Node.js命令行環(huán)境。


構(gòu)建隨機URL

朝鮮黑客此前便曾使用智能合約進行惡意軟件投放與分發(fā),該技術(shù)被稱為EtherHiding,谷歌與GuardioLabs均曾發(fā)布相關(guān)技術(shù)報告。

Linux系統(tǒng)的五層持久化機制

EtherRAT在Linux系統(tǒng)中具備極強的持久化能力,通過部署五層冗余機制確??刂茩?quán)不丟失,具體包括:

·定時任務(wù)(Cron jobs)

·bashrc配置注入

·XDG自動啟動項

·Systemd用戶服務(wù)

·配置文件(Profile)注入

借助多維度持久化手段,即便目標系統(tǒng)經(jīng)歷重啟或運維操作,攻擊者仍能維持對受感染設(shè)備的訪問權(quán)限。

自主更新與載荷重混淆能力

EtherRAT的另一獨特功能是可通過向API端點發(fā)送自身源代碼實現(xiàn)自主更新。其會接收功能一致但混淆方式不同的替換代碼,完成自身覆蓋后啟動新進程運行更新后的載荷。該機制既能幫助惡意軟件規(guī)避靜態(tài)檢測,也可阻礙逆向分析,同時支持按需加載特定攻擊功能。

鑒于目前React2Shell漏洞已被多方黑客組織利用,系統(tǒng)管理員需盡快將React/Next.js版本升級至安全版本。研究人員建議用戶應(yīng)快速排查上述持久化機制的存在痕跡、監(jiān)控以太坊RPC相關(guān)流量、審計應(yīng)用程序日志,并及時輪換各類賬戶憑證。

參考及來源:https://www.bleepingcomputer.com/news/security/north-korean-hackers-exploit-react2shell-flaw-in-etherrat-malware-attacks/


特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
可控核聚變領(lǐng)域,國內(nèi)表現(xiàn)優(yōu)秀的10家公司名單曝光?。ńㄗh收藏)

可控核聚變領(lǐng)域,國內(nèi)表現(xiàn)優(yōu)秀的10家公司名單曝光?。ńㄗh收藏)

元爸體育
2026-01-09 08:49:12
比亞迪新車發(fā)布會宣傳語“撞衫”,東風(fēng)日產(chǎn)連夜發(fā)文稱“震驚”

比亞迪新車發(fā)布會宣傳語“撞衫”,東風(fēng)日產(chǎn)連夜發(fā)文稱“震驚”

新浪財經(jīng)
2026-01-09 22:09:25
馬杜羅為何不慌?進了DEA“牢籠”,反而拿到了博弈主動權(quán)

馬杜羅為何不慌?進了DEA“牢籠”,反而拿到了博弈主動權(quán)

回旋鏢
2026-01-05 23:14:21
Shams:灰熊考慮在交易截止日前送走莫蘭特;或圍繞小賈倫建隊

Shams:灰熊考慮在交易截止日前送走莫蘭特;或圍繞小賈倫建隊

懂球帝
2026-01-10 02:48:02
李宗仁歸國之后,希望能出任人大副委員長一職,毛主席卻給出了三條關(guān)鍵理由,直言此事并不合適

李宗仁歸國之后,希望能出任人大副委員長一職,毛主席卻給出了三條關(guān)鍵理由,直言此事并不合適

史海孤雁
2025-12-25 16:48:16
我重病住院要20萬救命,爸媽借口旅游裝失聯(lián),岳母掏光養(yǎng)老錢救我

我重病住院要20萬救命,爸媽借口旅游裝失聯(lián),岳母掏光養(yǎng)老錢救我

今天說故事
2025-12-19 16:17:12
65歲農(nóng)村老太坐高鐵商務(wù)座遭富人譏笑,子女趕來后,眾人傻眼

65歲農(nóng)村老太坐高鐵商務(wù)座遭富人譏笑,子女趕來后,眾人傻眼

蘭姐說故事
2025-07-01 20:10:07
德媒扎心自問,中國為何現(xiàn)在瞧不上德國?德外長一句話道出實情

德媒扎心自問,中國為何現(xiàn)在瞧不上德國?德外長一句話道出實情

不似少年游
2026-01-10 07:06:34
央視曝光!知名國酒是酒精勾兌,年份包裝全造假,電商成重災(zāi)區(qū)

央視曝光!知名國酒是酒精勾兌,年份包裝全造假,電商成重災(zāi)區(qū)

單手搓核彈
2026-01-05 10:16:10
上海春考:6.8萬家庭棄跨年,光鮮高考下的血拼真相

上海春考:6.8萬家庭棄跨年,光鮮高考下的血拼真相

明德閱讀
2026-01-07 19:34:13
國產(chǎn)懸疑恐怖新作眾籌檔位公布 最高檔位1888元!

國產(chǎn)懸疑恐怖新作眾籌檔位公布 最高檔位1888元!

游民星空
2026-01-09 16:23:20
伊朗議會議長家人申請法國簽證逃離本國,政權(quán)裂痕曝光

伊朗議會議長家人申請法國簽證逃離本國,政權(quán)裂痕曝光

桂系007
2026-01-10 02:12:54
被曝有私生女!成人女星攜視頻實錘錫安,網(wǎng)友:他比哈登還重口

被曝有私生女!成人女星攜視頻實錘錫安,網(wǎng)友:他比哈登還重口

聽我說球
2026-01-08 08:47:49
女子看胃病竟死于心臟手術(shù)?涉事醫(yī)院發(fā)布情況說明

女子看胃病竟死于心臟手術(shù)?涉事醫(yī)院發(fā)布情況說明

界面新聞
2026-01-09 20:12:17
2025年最不靠譜研究:用核聚變制造黃金!瘋了,竟然還具可操作性

2025年最不靠譜研究:用核聚變制造黃金!瘋了,竟然還具可操作性

星辰大海路上的種花家
2026-01-08 09:20:59
哎,歐文可能已經(jīng)賽季報銷了!

哎,歐文可能已經(jīng)賽季報銷了!

柚子說球
2026-01-09 10:01:15
上海保姆15年死拿紫金礦業(yè):79萬變960萬,還賺了83萬分紅

上海保姆15年死拿紫金礦業(yè):79萬變960萬,還賺了83萬分紅

真實人物采訪
2026-01-03 13:00:03
特斯拉宣布延長部分地區(qū)保修時間,五年不限公里

特斯拉宣布延長部分地區(qū)保修時間,五年不限公里

XCiOS俱樂部
2026-01-09 15:32:29
委臨時總統(tǒng)最新發(fā)聲:不從屬也不屈從于美國

委臨時總統(tǒng)最新發(fā)聲:不從屬也不屈從于美國

參考消息
2026-01-09 14:39:28
癌癥去世的人越來越多!建議:2不喝、3不吃、1堅持,別馬虎了!

癌癥去世的人越來越多!建議:2不喝、3不吃、1堅持,別馬虎了!

鬼菜生活
2026-01-07 09:58:31
2026-01-10 07:44:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯(lián)網(wǎng)安全新視界
8119文章數(shù) 10545關(guān)注度
往期回顧 全部

科技要聞

市場偏愛MiniMax:開盤漲42%,市值超700億

頭條要聞

媒體:日本吃下中方反制重拳后怕了 欲拉G7給自己壯膽

頭條要聞

媒體:日本吃下中方反制重拳后怕了 欲拉G7給自己壯膽

體育要聞

金元時代最后的外援,來中國8年了

娛樂要聞

關(guān)曉彤鹿晗風(fēng)波后露面 不受影響狀態(tài)佳

財經(jīng)要聞

投資必看!瑞銀李萌給出3大核心配置建議

汽車要聞

助跑三年的奇瑞 接下來是加速還是起跳?

態(tài)度原創(chuàng)

家居
時尚
房產(chǎn)
本地
公開課

家居要聞

木色留白 演繹現(xiàn)代自由

推廣中獎名單-更新至2025年12月19日推廣

房產(chǎn)要聞

66萬方!4755套!三亞巨量房源正瘋狂砸出!

本地新聞

云游內(nèi)蒙|“包”你再來?一座在硬核里釀出詩意的城

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版