این فعالیت شامل استفاده از اسکریپتهای شل برای تزریق پیکربندیهای مخرب به NGINX است. مهاجمان از یک مجموعه ابزار چند مرحلهای استفاده میکنند که شامل اسکریپتهایی مانند zx.sh، bt.sh، 4zdh.sh، zdh.sh و ok.sh است که برای ماندگاری و ایجاد فایلهای پیکربندی مخرب طراحی شدهاند. GreyNoise گزارش داد که دو آدرس IP حدود ۵۶ درصد از تمام تلاشهای بهرهبرداری از React2Shell را دو ماه پس از افشای عمومی این آسیبپذیری به خود اختصاص دادهاند، و در مجموع ۱۰۸۳ آدرس IP منحصربهفرد بین ۲۶ ژانویه تا ۲ فوریه ۲۰۲۶ در بهرهبرداری از این آسیبپذیری دخیل بودهاند. همچنین یک کمپین شناسایی هماهنگ علیه زیرساخت Citrix ADC Gateway و Netscaler Gateway با استفاده از دهها هزار پروکسی مسکونی کشف شده است.
کلمات کلیدی : ربودن ترافیک وب, NGINX, آسیبپذیری React2Shell, پیکربندی مخرب, امنیت سایبری, پنل Baota

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.