Uma campanha massiva de roubo de credenciais está sendo ativamente direcionada a aplicações web em todo o mundo. Pesquisadores de segurança da Cisco Talos descobriram uma operação do grupo de hackers rastreado como UAT-10608, que já comprometeu mais de 700 servidores. Os atacantes estão explorando uma falha de segurança crítica conhecida como React2Shell para obter acesso e roubar dados altamente sensíveis.
Contexto da campanha UAT-10608
O grupo UAT-10608 utiliza ferramentas automatizadas para varrer a internet em busca de servidores Next.js vulneráveis. Uma vez encontrado um alvo, eles lançam a exploração React2Shell para obter acesso inicial. A exploração então baixa um script malicioso para o servidor, que roda silenciosamente em segundo plano, agindo como um aspirador digital.
O script busca arquivos do servidor, configurações de nuvem e memória do sistema para colher credenciais valiosas. O trabalho é realizado em múltiplas fases, extraindo desde tokens de nuvem até senhas de banco de dados, e depois envia os dados roubados de volta ao servidor de comando e controle dos hackers.
Análise técnica da falha React2Shell
A falha, identificada como CVE-2025-55182, é uma falha crítica de execução remota de código (RCE) em React Server Components. Ela permite que atacantes enviem uma solicitação web especialmente manipulada para um servidor vulnerável. Como o servidor não verifica corretamente os dados recebidos, ele executa os comandos ocultos do atacante.
O pior de tudo é que este ataque não requer senhas ou interação do usuário. A exploração ocorre automaticamente ao processar requisições HTTP malformadas que contêm payloads injetados. A falha reside na forma como o framework Next.js processa componentes de servidor, permitindo a execução arbitrária de código no contexto do servidor.
Impacto nos dados e credenciais
Para gerenciar a quantidade massiva de informações roubadas, os atacantes usam um painel web personalizado chamado "NEXUS Listener". Pesquisadores da Cisco Talos descobriram que, em apenas 24 horas, o painel registrou 766 hosts comprometidos. O painel revelou a escala chocante do roubo: mais de 90% dos hosts tiveram suas credenciais de banco de dados roubadas.
Quase 80% perderam suas chaves privadas SSH, usadas para acessar servidores com segurança. Hackers também roubaram credenciais de nuvem AWS, chaves de pagamento Stripe ao vivo e tokens de acesso GitHub. As consequências deste ataque são devastadoras. Com as senhas de banco de dados roubadas, os hackers podem acessar informações privadas de usuários e registros financeiros.
Implicações para a cadeia de suprimentos de software
As chaves SSH expostas permitem que os atacantes se movam livremente entre diferentes servidores dentro da rede de uma empresa. Além disso, credenciais de nuvem roubadas dão aos atacantes o poder de assumir todo o ambiente de nuvem, enquanto tokens GitHub comprometidos podem ser usados para inserir código malicioso em atualizações de software legítimas.
Este incidente destaca o risco de dependência de bibliotecas e frameworks de código aberto sem monitoramento adequado de segurança. A falha React2Shell afeta diretamente a integridade da cadeia de suprimentos de desenvolvimento de software, pois compromete a confiança no código implantado em produção.
Medidas de mitigação recomendadas
Empresas que usam Next.js devem tomar medidas imediatas para se proteger. As organizações devem atualizar urgentemente suas aplicações web para corrigir a vulnerabilidade React2Shell. Além disso, qualquer empresa que possa ter sido alvo deve alterar imediatamente todas as suas senhas, chaves de API e tokens de segurança.
Os especialistas também recomendam restringir o acesso aos serviços de metadados de nuvem e monitorar cuidadosamente os servidores em busca de processos em segundo plano incomuns. A implementação de princípios de menor privilégio para contas de serviço e a revisão de permissões de acesso a repositórios GitHub são passos críticos.
Implicações regulatórias e LGPD
O roubo de credenciais de banco de dados e informações de usuários pode resultar em violação de dados pessoais. No Brasil, a Lei Geral de Proteção de Dados (LGPD) exige que as organizações notifiquem incidentes de segurança que possam afetar titulares de dados. A falha em proteger sistemas vulneráveis pode levar a multas e responsabilidades legais.
Organizações devem avaliar se os dados roubados incluem informações pessoais e notificar as autoridades competentes, como a ANPD, se necessário. A transparência e a resposta rápida a incidentes são essenciais para mitigar danos e manter a confiança dos clientes.
Perguntas frequentes
Qual é a gravidade da falha React2Shell?
A falha é classificada como crítica, permitindo execução remota de código sem autenticação. A pontuação CVSS é alta devido ao impacto direto na segurança do servidor.
Como saber se meu servidor foi comprometido?
Monitore logs de acesso HTTP por requisições anômalas, processos em segundo plano não autorizados e tráfego de rede incomum para servidores de comando e controle.
Devo desabilitar o Next.js?
Não. A atualização do framework para a versão corrigida é a solução recomendada. Desabilitar o serviço pode impactar operações de negócio.
O que os CISOs devem fazer imediatamente
1. Inventariar todos os servidores Next.js em produção.
2. Aplicar patches de segurança imediatamente.
3. Rotacionar todas as credenciais de banco de dados e chaves de API.
4. Revisar permissões de acesso a repositórios GitHub e serviços de nuvem.
5. Implementar monitoramento de comportamento de rede para detectar exfiltração de dados.