Sikkerhetsforskere har identifisert en aktiv kampanje der RondoDox-botnettet utnytter React2Shell-sårbarheten for å kompromittere internett-eksponerte Next.js-servere. Angrepene muliggjør ekstern kjøring av kode uten autentisering, noe som gjør det mulig for trusselaktører å distribuere skadelig programvare i stor skala.

Aktiviteten viser hvor raskt nylig offentliggjorte applikasjonssårbarheter kan bli bevæpnet av automatiserte botnett.

Hva er React2Shell-sårbarheten

React2Shell er en kritisk sårbarhet som påvirker React Server Components brukt av moderne web­rammeverk, inkludert Next.js. Feilen gjør det mulig for angripere å kjøre vilkårlige kommandoer på en server ved å sende spesialutformede forespørsler som misbruker hvordan serversidekomponenter behandler inndata.

Siden sårbarheten ikke krever autentisering, kan alle eksponerte og upatchede servere angripes direkte fra internett. Dette gjør feilen spesielt farlig for produksjonsmiljøer som kjører standardkonfigurasjoner.

Hvordan RondoDox-botnettet utnytter sårbarheten

RondoDox-botnettet skanner internett etter sårbare Next.js-servere og forsøker automatisk å utnytte dem. Når et mål responderer, leverer botnettet kommandoer som kjøres direkte på serveren.

Etter vellykket utnyttelse installerer angriperen skadelige nyttelaster som etablerer persistens og muliggjør fortsatt fjernkontroll. Prosessen krever ingen brukerinteraksjon og kan fullføres på få sekunder.

Skadelig programvare distribuert på kompromitterte servere

Etter et vellykket innbrudd distribuerer RondoDox-botnettet vanligvis kryptoutvinningsprogramvare som er utviklet for å forbruke systemressurser til ulovlig kryptoutvinning. I noen tilfeller installeres ytterligere skadelige komponenter for å opprettholde langsiktig tilgang.

Forskere har også observert at botnettet fjerner konkurrerende skadelig programvare fra infiserte systemer. Denne atferden sikrer eksklusiv kontroll over kompromitterte servere og maksimerer angriperens fortjeneste.

Omfang av eksponering og risiko

Et stort antall Next.js-servere forblir eksponert på grunn av forsinket patching eller feilkonfigurerte utrullinger. Automatiserte botnett som RondoDox kan raskt utnytte disse systemene så snart skanning identifiserer et sårbart mål.

Kampanjens omfang viser hvordan populære utviklingsrammeverk kan bli høyverdige mål når kritiske sårbarheter oppstår.

Tiltak og forsvarsmekanismer

Organisasjoner som kjører Next.js-applikasjoner bør umiddelbart installere alle tilgjengelige sikkerhetsoppdateringer knyttet til React Server Components. Redusert internetteksponering, begrensning av serversideendepunkter og overvåking av uvanlig prosessaktivitet kan ytterligere redusere risikoen.

Beskyttelse på nettverksnivå og overvåking i kjøremiljøet bidrar også til å oppdage utnyttelsesforsøk før distribusjon av skadelig programvare fullføres.

Konklusjon

RondoDox-botnettets kampanje viser hvor farlige sårbarheter for ekstern kjøring av kode uten autentisering kan være når de kombineres med automatisert utnyttelse. Ved å misbruke React2Shell-sårbarheten kan angripere kompromittere Next.js-servere i stor skala og distribuere skadelige nyttelaster med minimal innsats.

Hendelsen understreker behovet for rask patching, strenge eksponeringskontroller og kontinuerlig overvåking i moderne webapplikasjonsmiljøer.


0 responses to “RondoDox-botnett utnytter React2Shell for å bryte seg inn på Next.js-servere”