DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

Số vụ tấn công nhắm vào lỗ hổng nghiêm trọng của React2Shell tăng đột biến

 

Các chuyên gia an ninh đã ghi nhận sự gia tăng ổn định của các hoạt động độc hại từ một nhóm tấn công ngày càng mở rộng, những kẻ đang tìm cách khai thác React2Shell — một lỗ hổng nghiêm trọng được công bố tuần trước trong React Server Components.

Giới chức cũng đang phản ứng trước mối lo ngại gia tăng về lỗ hổng này, khi Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) rút ngắn thời hạn để các cơ quan vá lỗ hổng xuống ngày thứ Sáu. Trước đó, cơ quan này đặt hạn chót vào ngày 26/12 khi thêm CVE-2025-55182 vào danh mục các lỗ hổng đã bị khai thác.

Đơn vị 42 của Palo Alto Networks cho biết hơn 50 tổ chức đã bị ảnh hưởng bởi các cuộc tấn công liên quan đến việc khai thác lỗ hổng, với các nạn nhân được ghi nhận tại Hoa Kỳ, Châu Á, Nam Mỹ và Trung Đông.

Bằng chứng củng cố mối lo ngại gia tăng về lỗ hổng này rất phong phú, đến từ nhiều nguồn trong cộng đồng nghiên cứu mối đe dọa. Các nhóm tấn công thuộc nhiều loại đang đổ xô khai thác cơ hội, bao gồm các nhóm hacker quốc gia, tội phạm mạng, botnet, và các nhóm đe dọa đang tìm cách đánh cắp tiền điện tử hoặc triển khai mã độc đào tiền.

Các phép quét của Shadowserver kết luận phạm vi ảnh hưởng tiềm ẩn lớn hơn nhiều so với dự kiến. Hôm thứ Hai, tổ chức này phát hiện hơn 165.000 địa chỉ IP và 644.000 domain chứa mã dễ bị tấn công, khiến các trường hợp đó có nguy cơ bị khai thác. Gần 2/3 số trường hợp dễ bị tấn công này nằm tại Hoa Kỳ.

“Đây là dạng lỗ hổng có thể khiến hệ thống ‘toang’ chỉ với một cú nhấp chuột,” Kelly Shortridge, giám đốc sản phẩm tại Fastly, nói với CyberScoop. “Chúng tôi thấy nó gần như tấn công tất cả mọi người,” bà nói, với mục tiêu của kẻ tấn công là bất kỳ tổ chức nào có dữ liệu giá trị, hồ sơ nhạy cảm hoặc ứng dụng trọng yếu có thể bị đánh cắp hay bị đánh sập để tống tiền.

“Các đội ngũ an ninh, khá bất ngờ, không phải tất cả đều nghiêm túc với vấn đề này. Tình trạng rất không đồng đều,” và “thật đáng ngạc nhiên khi thấy thái độ xem thường như vậy từ các đội an ninh,” bà Shortridge nói.

Một nửa số tài nguyên công khai bị phơi lộ trước CVE-2025-55182 vẫn chưa được vá, và việc khai thác thực tế đã mở rộng nhanh chóng từ đầu thứ Ba, theo Alon Schindel, Phó Chủ tịch phụ trách AI và nghiên cứu mối đe dọa tại Wiz, viết trên một bài đăng LinkedIn. Wiz Research đã ghi nhận hơn 15 cụm xâm nhập khác nhau đến thời điểm hiện tại.

Christiaan Beek, giám đốc cấp cao phụ trách tình báo và phân tích mối đe dọa tại Rapid7, mô tả đây là “tình huống phải vá ngay lập tức” khi việc khai thác đang diễn ra đồng thời từ toàn bộ bức tranh đe dọa.

“Dữ liệu giám sát của chúng tôi cho thấy sự gia tăng tấn công, từ các hành vi lạm dụng cơ hội của kẻ ít kỹ năng như triển khai bot Mirai và đào tiền, đến các tác nhân nhà nước đang điều chỉnh kỹ thuật tấn công. Chúng tôi cũng thấy các dấu hiệu liên kết việc khai thác lỗ hổng này với các công cụ trước đây được sử dụng bởi nhóm ransomware,” ông nói.

Đơn vị 42 (Unit 42) hôm thứ Ba cho biết họ đã phát hiện hoạt động trùng lặp với các cuộc tấn công trước đó được quy cho nhóm đe dọa Triều Tiên mà họ theo dõi dưới tên Contagious Interview, vốn từng triển khai mã độc lên thiết bị của những người tìm kiếm việc làm trong ngành công nghệ.

Các nhà nghiên cứu của công ty ứng cứu sự cố phát hiện dấu hiệu bị xâm nhập trên nhiều lĩnh vực, bao gồm tài chính, dịch vụ doanh nghiệp, giáo dục đại học, công nghệ, chính phủ, tư vấn quản lý, truyền thông – giải trí, dịch vụ pháp lý, viễn thông và bán lẻ.

Các cuộc tấn công thử nghiệm cũng đến từ các nhóm đe dọa được nhà nước Trung Quốc hậu thuẫn, theo Amazon và Unit 42. Amazon cho biết nhóm tình báo mối đe dọa của họ đã quan sát thấy hành vi khai thác chủ động từ Earth Lamia và Jackpot Panda chỉ vài giờ sau công bố lỗ hổng.

Kẻ tấn công đang tìm kiếm mức độ ảnh hưởng rộng vì lỗ hổng này tác động đến nhiều framework và công cụ đóng gói React phụ thuộc vào React Server Components, bao gồm Next.js, React Router, Waku, plugin Parcel RSC, plugin Vite RSC, RedwoodJS và có thể còn nhiều hơn.

VulnCheck cho biết họ đã ghi nhận gần 100 bằng chứng khai thác công khai (PoC) cho lỗ hổng, thêm rằng hầu hết các biến thể hiện tại nhắm mục tiêu Next.js.

GreyNoise cho biết họ đã quan sát hơn 360 địa chỉ IP độc nhất cố gắng khai thác lỗ hổng, và khoảng 2/5 trong số các IP độc hại này chứa dữ liệu payload hoạt động, cho thấy mối quan tâm rộng từ botnet tự động đến các tác nhân có năng lực cao hơn.

Loại mã độc được sử dụng trong các cuộc tấn công này rất đa dạng, thể hiện nhiều mục tiêu và kỹ thuật khác nhau. Unit 42 cho biết họ đã ghi nhận Snowlight, Vshell, NoodlerRat, XMRIG, BPFDoor, Autocolor, Mirai và Supershell.

Một số nhà nghiên cứu so sánh lỗ hổng React này với Log4Shell — một khai thác trong thư viện phần mềm Apache Log4j từng gây lo ngại lớn năm 2021 và vẫn còn ảnh hưởng dai dẳng trong chuỗi cung ứng phần mềm.

Mặc dù React và Next.js không được triển khai rộng bằng Log4Shell, theo Shortridge, nhưng mức độ ảnh hưởng tiềm tàng lại tệ hơn và lỗ hổng React dễ bị vũ khí hóa hơn.

“Kênh truyền tải là kênh điều khiển–chỉ huy (command-and-control), nghĩa là khi họ đã vào được rồi, sẽ rất khó để phát hiện họ, và họ có thể hòa lẫn vào lưu lượng thông thường của bạn, và họ sẽ có thể làm bất cứ điều gì họ muốn,” bà Shortridge nói.

 

Theo cyberscoop.com

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right