news 2026/4/3 4:51:35

PCPcat行动:48小时内6万台Next.js服务器遭劫持

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
PCPcat行动:48小时内6万台Next.js服务器遭劫持

一场高度自动化且极其高效的网络间谍活动正在席卷现代Web应用的云基础设施,已导致数万台服务器沦陷。Beelzebub研究团队最新报告披露了名为"PCPcat"的攻击行动,该行动利用流行的Next.js和React框架中的漏洞实现惊人感染率。

闪电式攻击规模惊人

通过Docker蜜罐发现的此次攻击以惊人速度著称。攻击者利用(CVE-2025-29927)和(CVE-2025-66478)漏洞,在不到两天内就攻陷了59,128台服务器。

数据窃取工业级操作

攻击组织在文件中留下"PCP"特征标记,其目标不仅是篡改网站。他们正在实施大规模数据收集行动,恶意软件系统性地搜寻"王国的钥匙"——云凭证、SSH密钥和环境变量(.env文件),以实现更深层的网络渗透。

报告指出:"该行动展现出工业级大规模情报操作和数据外泄特征。"

精密攻击链曝光

攻击者采用涉及JSON载荷操纵和原型污染的复杂漏洞利用链实现远程代码执行(RCE)。入侵后,恶意软件使用GOST(SOCKS5代理)和FRP(快速反向代理)安装持久后门,将被攻陷服务器变为僵尸网络节点。

最令研究人员震惊的是攻击效率。与通常成功率低的"广撒网"式攻击不同,PCPcat的命中精度令人胆寒。

关键发现

"通过直接侦察活跃C2服务器,我们确认该行动在48小时内已攻陷59,128台服务器,漏洞利用成功率达64.6%。"

异常高的成功率表明攻击者可能使用精心筛选的目标列表,或该漏洞极为普遍且未修补。

攻击者自身漏洞暴露

讽刺的是,当攻击者利用他人安全漏洞时,其自身基础设施却门户大开。研究人员发现位于新加坡的命令控制(C2)API缺乏基本身份验证。

分析显示:"无任何认证/授权机制:任何人都可访问端点。"这一疏忽使研究人员能直接查询C2服务器,暴露整个行动规模。他们发现该行动的"random_ips"模式正在扫描超过91,000个目标,显示其攻击毫无选择性。

紧急应对建议

当前攻击速度令人担忧。该行动每天处理约32批目标,感染数量每小时都在攀升。"按此速度,一个月内可能攻陷超过120万台服务器。"

运行对外Next.js或React应用的组织应立即打补丁,屏蔽已识别的C2 IP(67.217.57.240),并轮换环境文件中可能暴露的所有凭证。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/22 8:36:31

当中国 “卷” 向高端,西方的好日子为何到头了?

当中国 “卷” 向高端,西方的好日子为何到头了?网络上曾有个热议话题:为什么西方发达国家似乎总对中国抱有偏见?很多人从文化差异、意识形态分歧的角度解读,但这只说对了一半。真正的核心,藏在全球产业链的…

作者头像 李华
网站建设 2026/4/2 8:41:26

暗黑2自动化脚本实战手册:从零掌握Botty高效配置

暗黑2自动化脚本实战手册:从零掌握Botty高效配置 【免费下载链接】botty D2R Pixel Bot 项目地址: https://gitcode.com/gh_mirrors/bo/botty 还在为重复刷怪感到枯燥乏味吗?Botty作为专业的暗黑2自动化工具,能够彻底解放你的双手。本…

作者头像 李华
网站建设 2026/3/30 9:05:42

MoeKoe Music深度体验:打造专属二次元音乐世界的完整指南

MoeKoe Music深度体验:打造专属二次元音乐世界的完整指南 【免费下载链接】MoeKoeMusic 一款开源简洁高颜值的酷狗第三方客户端 An open-source, concise, and aesthetically pleasing third-party client for KuGou that supports Windows / macOS / Linux :electr…

作者头像 李华
网站建设 2026/4/3 3:51:44

M1芯片Android模拟器深度解析:从架构原理到开发实战

M1芯片Android模拟器深度解析:从架构原理到开发实战 【免费下载链接】android-emulator-m1-preview 项目地址: https://gitcode.com/gh_mirrors/an/android-emulator-m1-preview 随着Apple Silicon M1芯片的全面普及,Android开发者在macOS平台上…

作者头像 李华
网站建设 2026/3/31 23:55:19

华为HarmonyOS用户必看:解决MicroG签名伪造问题的完整指南

华为HarmonyOS用户必看:解决MicroG签名伪造问题的完整指南 【免费下载链接】GmsCore Free implementation of Play Services 项目地址: https://gitcode.com/GitHub_Trending/gm/GmsCore MicroG是Google移动服务(GMS)的开源替代方案,通过签名伪造…

作者头像 李华