Benvenuto su Hackerpunk — la redazione che segue in diretta frodi digitali, data breach, ransomware e indagini sul crimine informatico. Reportage, timeline degli attacchi e approfondimenti per restare un passo avanti alle minacce.
Benvenuto su Hacking News Live 24h , la fonte in tempo reale per tutte le news di hacking, cybercrime e cybersecurity.
Aggiorniamo costantemente le notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Scritto da
Kevin Poireault
I ricercatori di sicurezza di Sysdig hanno osservato nuove campagne che sfruttano React2Shell e che sembrano avere i tratti distintivi degli hacker nordcoreani.
React2Shell è una vulnerabilità di esecuzione di codice remoto nei componenti React Server (RSC). Identificata come CVE-2025-55182, la falla ha un punteggio CVSS di 10,0, con un livello di gravità massimo.
Divulgata pubblicamente il 3 dicembre, la vulnerabilità ha un impatto sulla versione 19 della libreria open source React per la creazione di interfacce utente per applicazioni, nonché su molti altri framework correlati, tra cui Next.js, Waku, React Router e RedwoodSDK.
Subito dopo la sua pubblicazione, Amazon Web Services (AWS) ha confermato che gruppi di minaccia come Earth Lamia e Jackpot Panda, entrambi legati agli interessi dello Stato cinese, erano tra coloro che avevano lanciato tentativi di sfruttamento.
Sono stati osservati anche altri autori di minacce che sfruttavano React2Shell, tra cui attori opportunistici che installavano miner di criptovalute (principalmente XMRig) e raccoglitori di credenziali che prendevano di mira i file di configurazione e le variabili ambientali di AWS.
Ora, il Sysdig Threat Research Team (TRT) ha affermato di aver scoperto un nuovo impianto da un'applicazione Next.js compromessa che fornisce EtherRAT.
L'analisi del Sysdig TRT, pubblicata l'8 dicembre, rivela una significativa sovrapposizione con gli strumenti del cluster di campagne legate alla Corea del Nord denominato "Contagious Interview". Ciò suggerisce che gli attori nordcoreani hanno iniziato a sfruttare React2Shell o che è in atto una sofisticata condivisione di strumenti tra gruppi di stati nazionali.
Spiegazione della catena di attacco React2Shell-EtherRAT
EtherRAT è un trojan di accesso remoto (RAT) che sfrutta gli smart contract di Ethereum per la risoluzione di comando e controllo (C2), implementa cinque meccanismi di persistenza Linux indipendenti e scarica il proprio runtime Node.js da nodejs.org.
"Invece di codificare in modo rigido un indirizzo del server C2, che può essere bloccato o sequestrato, il malware interroga un contratto on-chain per recuperare l'URL C2 corrente", spiega il rapporto di Sysdig.

