Säkerhetsforskare har identifierat en aktiv kampanj där RondoDox-botnätet utnyttjar sårbarheten React2Shell för att kompromettera internetexponerade Next.js-servrar. Attackerna möjliggör fjärrkörning av kod utan autentisering, vilket gör det möjligt för hotaktörer att distribuera skadlig kod i stor skala.

Aktiviteten visar hur snabbt nyligen avslöjade applikationssårbarheter kan beväpnas av automatiserade botnät.

Vad är sårbarheten React2Shell

React2Shell är en kritisk sårbarhet som påverkar React Server Components som används av moderna webb­ramverk, inklusive Next.js. Bristen gör det möjligt för angripare att köra godtyckliga kommandon på en server genom att skicka specialutformade förfrågningar som utnyttjar hur serversidans komponenter hanterar indata.

Eftersom sårbarheten inte kräver autentisering kan alla exponerade och opatchade servrar angripas direkt via internet. Det gör bristen särskilt farlig för produktionsmiljöer som kör standardkonfigurationer.

Hur RondoDox-botnätet utnyttjar sårbarheten

RondoDox-botnätet skannar internet efter sårbara Next.js-servrar och försöker automatiskt utnyttja dem. När ett mål svarar levererar botnätet kommandon som körs direkt på servern.

Efter en lyckad exploatering installerar angriparen skadliga nyttolaster som etablerar persistens och möjliggör fortsatt fjärrstyrning. Processen kräver ingen användarinteraktion och kan slutföras på några sekunder.

Skadlig kod som distribueras på komprometterade servrar

Efter ett lyckat intrång distribuerar RondoDox-botnätet vanligtvis kryptomjukvara som är utformad för att förbruka systemresurser för olaglig kryptobrytning. I vissa fall installeras ytterligare skadliga komponenter för att upprätthålla långvarig åtkomst.

Forskare har även observerat att botnätet tar bort konkurrerande skadlig kod från infekterade system. Detta beteende säkerställer exklusiv kontroll över komprometterade servrar och maximerar angriparens vinster.

Omfattning av exponering och risk

Ett stort antal Next.js-servrar förblir exponerade på grund av försenad patchning eller felkonfigurerade driftsättningar. Automatiserade botnät som RondoDox kan snabbt utnyttja dessa system så snart skanning identifierar ett sårbart mål.

Kampanjens omfattning visar hur populära utvecklingsramverk kan bli högvärdiga mål när kritiska sårbarheter uppstår.

Begränsning och skyddsåtgärder

Organisationer som kör Next.js-applikationer bör omedelbart tillämpa alla tillgängliga säkerhetsuppdateringar relaterade till React Server Components. Minskad internetexponering, begränsning av serversidans slutpunkter och övervakning av ovanlig processaktivitet kan ytterligare minska risken.

Skydd på nätverksnivå och övervakning i körmiljön hjälper också till att upptäcka exploateringsförsök innan distributionen av skadlig kod slutförs.

Slutsats

RondoDox-botnätets kampanj visar hur farliga sårbarheter för fjärrkörning av kod utan autentisering kan vara när de kombineras med automatiserad exploatering. Genom att missbruka sårbarheten React2Shell kan angripare kompromettera Next.js-servrar i stor skala och distribuera skadliga nyttolaster med minimal ansträngning.

Händelsen understryker behovet av snabb patchning, strikta exponeringskontroller och kontinuerlig övervakning i moderna webbapplikationsmiljöer.


0 svar till ”RondoDox-botnät utnyttjar React2Shell för att bryta sig in i Next.js-servrar”