news 2026/6/23 9:44:57

RondoDox僵尸网络利用高危React2Shell漏洞劫持IoT设备与Web服务器

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
RondoDox僵尸网络利用高危React2Shell漏洞劫持IoT设备与Web服务器

网络安全研究人员披露了一项持续九个月的攻击活动细节,该活动通过入侵物联网(IoT)设备和Web应用,将其纳入名为RondoDox的僵尸网络。据CloudSEK分析报告显示,截至2025年12月,攻击者正利用新披露的React2Shell漏洞(CVE-2025-55182,CVSS评分:10.0)作为初始入侵载体。

高危漏洞影响范围

React2Shell是React Server Components(RSC)和Next.js框架中的关键安全漏洞,可使未认证攻击者在受影响设备上实现远程代码执行。Shadowserver基金会统计数据显示,截至2025年12月31日,全球仍有约90,300个实例存在该漏洞风险,其中美国占68,400个,德国(4,300)、法国(2,800)和印度(1,500)紧随其后。

僵尸网络演进过程

RondoDox僵尸网络自2025年初出现后,通过整合包括CVE-2023-1389和CVE-2025-24893在内的多个N-day漏洞不断扩大攻击规模。值得注意的是,Darktrace、卡巴斯基和VulnCheck此前已预警攻击者滥用React2Shell传播僵尸网络的行为。

该僵尸网络的攻击活动在利用CVE-2025-55182前经历了三个阶段:

  • 2025年3-4月:初始侦察与手动漏洞扫描
  • 2025年4-6月:每日对WordPress、Drupal、Struts2等Web应用及Wavlink路由器等IoT设备进行大规模漏洞探测
  • 2025年7月至12月初:每小时执行自动化大规模部署

最新攻击技术细节

在2025年12月检测到的攻击中,威胁分子首先扫描存在漏洞的Next.js服务器,随后尝试投递加密货币挖矿程序("/nuts/poop")、僵尸网络加载器与健康检查工具("/nuts/bolts")以及Mirai僵尸网络变种("/nuts/x86")。

其中"/nuts/bolts"模块会在从C2服务器下载主僵尸程序前,终止竞品恶意软件和挖矿程序。该工具的某个变种会清除已知僵尸网络、基于Docker的有效载荷、历史攻击残留文件及相关定时任务,同时通过"/etc/crontab"建立持久化机制。CloudSEK指出:"该模块持续扫描/proc目录枚举运行中的可执行文件,每45秒终止非白名单进程,有效防止其他攻击者的重复感染。"

防护建议

为应对此威胁,建议企业采取以下措施:

  1. 立即将Next.js升级至已修复版本
  2. 将所有IoT设备划分至专用VLAN
  3. 部署Web应用防火墙(WAF)
  4. 监控可疑进程执行行为
  5. 封锁已知C2基础设施
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/5 0:12:36

基于HeyGem的AI数字人视频生成技术详解:支持批量处理与单个模式

基于HeyGem的AI数字人视频生成技术详解 在企业宣传、在线教育和智能客服日益依赖虚拟形象的今天,如何快速、低成本地制作高质量数字人视频,成为许多团队面临的核心挑战。传统方式往往需要专业动画师逐帧调整口型,耗时动辄数小时,且…

作者头像 李华
网站建设 2026/6/23 18:23:35

WEBM谷歌生态适配:HeyGem兼容YouTube常用格式

WEBM谷歌生态适配:HeyGem兼容YouTube常用格式 在短视频内容爆炸式增长的今天,越来越多的内容创作者开始借助AI技术批量生成讲解视频、虚拟主播或在线课程。而当这些内容最终要上传至YouTube时,一个看似不起眼却极为关键的问题浮出水面&#x…

作者头像 李华
网站建设 2026/6/20 1:52:44

Adobe Premiere Pro剪辑HeyGem输出视频终极指南

Adobe Premiere Pro剪辑HeyGem输出视频终极指南 在内容创作日益追求效率与个性化的今天,如何快速生成高质量的讲解类视频,成为教育、电商、企业培训等领域共同面临的挑战。传统的真人出镜拍摄不仅成本高、周期长,还受限于人员档期和场地条件。…

作者头像 李华
网站建设 2026/6/18 15:47:22

Final Cut Pro调色技巧:提升HeyGem生成画面质感

Final Cut Pro调色技巧:提升HeyGem生成画面质感 在AI视频内容爆发式增长的今天,数字人已不再是未来概念,而是企业宣传、在线教育和短视频运营中的日常工具。像HeyGem这样的AI口型同步系统,能够将一段音频快速转化为自然流畅的数字…

作者头像 李华
网站建设 2026/6/23 20:37:05

无法连接到服务器:连接被拒绝

文章目录环境症状问题原因解决方案环境 系统平台:N/A 版本:4.3.4,4.7.5,5.6.1 症状 连接数据库提示:无法连接到服务器:连接被拒绝。 问题原因 如果出现此问题,有一下几种可能的原因: 1.服务器没有运行…

作者头像 李华
网站建设 2026/6/19 3:23:59

韩国电信诈骗“无过错赔偿”制度的立法逻辑与技术应对路径

摘要近年来,语音钓鱼(Voice Phishing)等电信诈骗在韩国呈高发态势,传统以用户责任为核心的电子金融交易责任框架已难以有效保护普通消费者权益。2025年底,韩国执政党与政府联合推动“无过错赔偿”制度立法,…

作者头像 李华