国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

【安全圈】黑客利用 Telegram 機器人追蹤 900 余次成功的 React2Shell 漏洞利用

0
分享至

關(guān)鍵詞

漏洞


攻擊行動曝光

新近曝光的一臺服務(wù)器揭示了威脅攻擊者如何利用自動化工具、AI 輔助和 Telegram 機器人悄無聲息地入侵了全球 900 多家企業(yè)。這項圍繞名為"Bissa scanner"工具展開的大規(guī)模行動,專門針對暴露在互聯(lián)網(wǎng)上的 Web 應(yīng)用程序,竊取敏感憑證,并將實時漏洞利用警報直接發(fā)送至攻擊者的 Telegram 賬戶。

漏洞利用機制

攻擊的核心是利用 Next.js 中的一個關(guān)鍵漏洞(CVE-2025-55182),安全研究人員稱之為 React2Shell。該漏洞使攻擊者能夠針對數(shù)百萬臺 Web 服務(wù)器,竊取通常包含密碼、API 密鑰和訪問令牌的敏感環(huán)境文件(.env)。威脅攻擊者并非隨機掃描,而是構(gòu)建了結(jié)構(gòu)化工作流程,根據(jù)被盜數(shù)據(jù)的潛在價值對受害者進行查找、利用和分級。金融機構(gòu)、加密貨幣平臺和零售企業(yè)是受影響最嚴(yán)重的行業(yè)。

自動化攻擊基礎(chǔ)設(shè)施

DFIR Report 分析師在發(fā)現(xiàn)一臺暴露的服務(wù)器后確認(rèn)了此次攻擊行動的全貌,該服務(wù)器存儲了分布在 150 多個目錄中的 13,000 多個文件。研究人員指出,這些內(nèi)容遠(yuǎn)非簡單的數(shù)據(jù)轉(zhuǎn)儲,而是展示了高度專業(yè)化的攻擊行動,所有漏洞利用腳本、受害者數(shù)據(jù)暫存、憑證收集和訪問驗證都在同一地點運行。暴露的主機還顯示,攻擊者使用 Claude Code 和名為 OpenClaw 的工具進行故障排除和工作流管理,為大規(guī)模漏洞利用行動提供了罕見的自動化水平和效率。

Telegram 實時通知系統(tǒng)

此次發(fā)現(xiàn)最引人注目的是攻擊者將 Telegram 用作實時通知系統(tǒng)。Bissa scanner 框架中的運行腳本硬編碼了與名為 @bissapwned_bot 的 Telegram 機器人相關(guān)聯(lián)的令牌。每當(dāng)掃描器確認(rèn)一次成功的 React2Shell 漏洞利用時,機器人就會直接向攻擊者的私人 Telegram 聊天發(fā)送結(jié)構(gòu)化警報。公開可識別為 Telegram 用戶名 @BonJoviGoesHard、顯示名稱為"Dr. Tube"的操作員,每條確認(rèn)的攻擊都會收到一行信息,包含受害者的身份、云環(huán)境狀態(tài)、權(quán)限級別和可用密鑰。這使得攻擊者能夠近乎實時地從即時通訊應(yīng)用中篩選數(shù)百次入侵。

憑證收集規(guī)模

憑證收集規(guī)模驚人。攻擊者從數(shù)萬個 .env 文件中收集了 Anthropic 和 OpenAI 等 AI 提供商的密鑰和令牌,AWS 和 Azure 等云平臺,Stripe 和 PayPal 等支付系統(tǒng),以及 MongoDB 和 Supabase 等數(shù)據(jù)庫的訪問憑證。在 2026 年 4 月 10 日至 21 日期間,攻擊者使用兼容 S3 的 Filebase 向名為"bissapromax"的云存儲桶上傳了超過 65,000 個歸檔文件條目,顯示出收集管道的自動化程度和持續(xù)性。

Telegram 機器人通知系統(tǒng)工作原理

Telegram 警報設(shè)置是整個行動中最具技術(shù)揭示性的部分之一。@bissapwned_bot 發(fā)送的每條確認(rèn)消息都帶有結(jié)構(gòu)化標(biāo)頭,包含消息 ID、日期、發(fā)送者用戶名和機器人用戶 ID。消息正文以表情符號分隔的字段單行書寫,使攻擊者無需手動登錄服務(wù)器即可立即了解每個受害者的概況。這種設(shè)計選擇顯示出明顯的操作成熟度:攻擊者希望在查看結(jié)果時獲得速度、清晰度和最小工作量。

DFIR Report 分析師發(fā)現(xiàn)攻擊者至少運行了兩個獨立的機器人:用于掃描警報的 @bissapwned_bot 和由 OpenClaw 驅(qū)動的 AI 控制子系統(tǒng)中的 @bissa_scan_bot。對 Telegram API 的元數(shù)據(jù)查詢證實,兩個機器人在發(fā)現(xiàn)時都保持活躍狀態(tài)。目標(biāo)聊天解析為機器人與單個操作員之間的私人對話,確認(rèn)這是一次單人操作、集中管理的攻擊行動。這種基礎(chǔ)設(shè)施投入水平表明,攻擊者長期從事此類操作,存儲階段名稱可追溯至 2025 年 9 月。

防御建議

DFIR Report 研究人員提出了幾項組織應(yīng)立即采取的強有力防御措施:

  1. 積極打補丁并訂閱供應(yīng)商公告,確保關(guān)鍵 CVE 不會在事件發(fā)生前被忽視

  2. 將生產(chǎn)憑證從 .env 文件遷移到適當(dāng)?shù)拿荑€管理器,在運行時注入具有短生命周期和窄權(quán)限的憑證

  3. 通過記錄日志的代理控制應(yīng)用層的出站流量,防止被入侵主機靜默連接攻擊者基礎(chǔ)設(shè)施

  4. 定期輪換憑證,掃描代碼和構(gòu)建產(chǎn)物中嵌入的密鑰,并設(shè)置觸發(fā)警報的蜜罐令牌


安全圈


網(wǎng)羅圈內(nèi)熱點 專注網(wǎng)絡(luò)安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
5月1日嚴(yán)打升級!尺度遠(yuǎn)超以往,普通人速看

5月1日嚴(yán)打升級!尺度遠(yuǎn)超以往,普通人速看

小影的娛樂
2026-04-30 00:02:05
大放血開始,烏克蘭這次真的捅破了俄羅斯大動脈

大放血開始,烏克蘭這次真的捅破了俄羅斯大動脈

水雲(yún)鶴
2026-04-29 10:36:39
湖人隊傳聞:總經(jīng)理羅伯·佩林卡今夏計劃進行多項重磅引援

湖人隊傳聞:總經(jīng)理羅伯·佩林卡今夏計劃進行多項重磅引援

好火子
2026-04-30 01:51:07
衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來伊朗巨大地下基地

衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來伊朗巨大地下基地

起喜電影
2026-04-29 16:54:49
群體躺平很可怕,會引發(fā)連鎖效應(yīng)

群體躺平很可怕,會引發(fā)連鎖效應(yīng)

上峰視點
2026-04-29 12:04:44
成都一學(xué)校舉辦方代表發(fā)布不當(dāng)言論被免職

成都一學(xué)校舉辦方代表發(fā)布不當(dāng)言論被免職

界面新聞
2026-04-29 20:29:08
張軍成為首位被調(diào)查的奧運冠軍,難逃牢獄之災(zāi),金牌不是護身符

張軍成為首位被調(diào)查的奧運冠軍,難逃牢獄之災(zāi),金牌不是護身符

米修體育
2026-04-29 17:56:53
日本確認(rèn)一艘日本籍超級油輪已通過霍爾木茲海峽

日本確認(rèn)一艘日本籍超級油輪已通過霍爾木茲海峽

財聯(lián)社
2026-04-29 14:52:10
6月1日交強險正式大改!950元徹底取消,老實車主直接省一半

6月1日交強險正式大改!950元徹底取消,老實車主直接省一半

藍(lán)色海邊
2026-04-28 04:20:19
余承東再次向奇瑞董事長,正式道歉

余承東再次向奇瑞董事長,正式道歉

小李車評李建紅
2026-04-29 08:00:03
恭喜日本人,終于嘗到的引進印度人的“快樂”

恭喜日本人,終于嘗到的引進印度人的“快樂”

步論天下事
2026-04-29 10:05:07
最高院:提供 “口交” “肛交”等進入式性服務(wù),是否屬賣淫行為?

最高院:提供 “口交” “肛交”等進入式性服務(wù),是否屬賣淫行為?

周軍律師聊案子
2026-04-21 09:50:16
上海一男子領(lǐng)養(yǎng)12歲盲童,花25萬給她治眼睛,誰料,女孩恢復(fù)光明后,卻一把抱住他,淚如雨下:爸,對不起。

上海一男子領(lǐng)養(yǎng)12歲盲童,花25萬給她治眼睛,誰料,女孩恢復(fù)光明后,卻一把抱住他,淚如雨下:爸,對不起。

黎兜兜
2026-04-29 21:36:57
牛仔超短裙:不是短,是敢

牛仔超短裙:不是短,是敢

疾跑的小蝸牛
2026-04-29 21:59:42
第一夫人扛不住了!布麗吉特開口談婚姻:9年沒有正常夫妻生活

第一夫人扛不住了!布麗吉特開口談婚姻:9年沒有正常夫妻生活

白露文娛志
2026-04-29 14:05:20
事態(tài)升級,中方收到東京消息,高市已在準(zhǔn)備戰(zhàn)爭,俄潛艇進逼日本

事態(tài)升級,中方收到東京消息,高市已在準(zhǔn)備戰(zhàn)爭,俄潛艇進逼日本

聞識
2026-04-29 21:52:35
八段錦這場“騙局”,到底忽悠了多少中國女人

八段錦這場“騙局”,到底忽悠了多少中國女人

智識漂流
2026-04-29 14:23:59
珍妮·巴斯批評哥哥帶領(lǐng)湖人隊擺爛:想要大量選秀權(quán),必須墊底

珍妮·巴斯批評哥哥帶領(lǐng)湖人隊擺爛:想要大量選秀權(quán),必須墊底

好火子
2026-04-30 05:44:15
中科大少年班監(jiān)控事件!同學(xué)爆出更多細(xì)節(jié),沒弒母已經(jīng)很不錯了!

中科大少年班監(jiān)控事件!同學(xué)爆出更多細(xì)節(jié),沒弒母已經(jīng)很不錯了!

知曉科普
2026-04-29 07:00:24
2026斯諾克世錦賽再起爭議!羅伯遜公開呼吁禁用奧沙利文專屬巧粉

2026斯諾克世錦賽再起爭議!羅伯遜公開呼吁禁用奧沙利文專屬巧粉

冷桂零落
2026-04-29 18:36:43
2026-04-30 06:15:00
安全圈
安全圈
國內(nèi)首家大安全概念新媒體
6588文章數(shù) 4688關(guān)注度
往期回顧 全部

科技要聞

今晨庭審紀(jì)實|馬斯克當(dāng)庭講述OpenAI被偷走

頭條要聞

特朗普:美國同伊朗正在通過電話進行談判

頭條要聞

特朗普:美國同伊朗正在通過電話進行談判

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節(jié)目組2小時

財經(jīng)要聞

蘇州,率先進入牛市

汽車要聞

技術(shù)天花板再摸高 全能型的奕境X9首秀

態(tài)度原創(chuàng)

親子
旅游
數(shù)碼
手機
藝術(shù)

親子要聞

青島配眼鏡哪里好,兒童配鏡和成人配鏡的區(qū)別在哪里

旅游要聞

48家公園推出110項假日特色活動

數(shù)碼要聞

極米RS30系列投影儀發(fā)布,8822-13499元

手機要聞

子系迭代旗艦集體漲價:標(biāo)準(zhǔn)版起步就是4000元 機圈變天了

藝術(shù)要聞

許家印收藏的字

無障礙瀏覽 進入關(guān)懷版