Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine aktive Kampagne, die NGINX-Einrichtungen und Management-Panels wie Baota (BT) manipuliert, um legitimen Web-Verkehr auf die von Angreifern kontrollierte Infrastruktur zu lenken. Die Technik konzentriert sich nicht darauf, die Kryptographie zu brechen oder einen Fehler im Browser des Nutzers auszunutzen: Stattdessen ändert es die eigene Konfiguration des Webservers, so dass es leise als Proxy für bösartige Ziele fungiert.
Die Datadog Security Labs-Team war einer der ersten, die diese Aktivität dokumentieren und sie mit der Welle der Ausbeutung des Scheiterns namens React2Shell verknüpfen (in seinem Bericht als CVE-2025-55182). Laut ihrer Analyse injizieren die Angreifer NGINX Konfigurationsblöcke, die eingehende Anwendungen auf bestimmten Strecken erfassen und durch die Richtlinie wieder übertragen. Proxy _ Pass zu Servern unter Ihrer Kontrolle, so können Sie die Kommunikation der Besucher überprüfen, ändern oder nutzen. Weitere technische Details und Beispiele finden Sie im Datadog-Bericht Hier. und die Erklärung der Proxy _ Pass-Richtlinie in der offiziellen NGINX-Dokumentation finden Sie in diesem Link.

Was diese Kampagne besonders gefährlich macht, ist sein automatisierter Charakter und seine Beharrlichkeit: Die Angreifer haben eine Reihe von Skripten eingesetzt, die die Suche nach Zielen, die Änderung von Dateien und das Überleben von kompromittierten Systemen orchestrieren. Die von den Forschern identifizierten Namen umfassen zx.sh, die die folgenden Stadien startet und verwendet gemeinsame Dienstprogramme wie Curl oder wget - oder sogar rohe TCP-Verbindungen, wenn diese Werkzeuge blockiert sind -; bt.sh, die speziell auf Umgebungen mit dem Baota-Panel zeigt, um Konfigurationen zu überschreiben; 4zdh.sh und zdh.sh, die regelmäßige NGINX-Standorte suchen und den Umfang der Intrusion verfeinigen; Diese Stücke bilden, was Analysten beschreiben als Multilevel-Toolkit entworfen, um Ziele zu entdecken und schädliche Umleitung Regeln umzusetzen und zu pflegen.
Die Betreiber hinter dieser Kampagne scheinen in ihren Endzielen nicht gleichförmig zu sein. GreyNoise, der eine groß angelegte feindliche Netzwerkaktivität überwacht, identifizierte, dass einige IP-Adressen die meisten der ausbeutenden Versuche nach der Offenlegung von React2Shell geführt haben, und dass post-exploit payloads variieren: einige wiederherstellen ausführbar für Kryptominery, während andere offene Reverse Shells, was das Interesse an der automatisierten Ressourcennutzung und interaktiven Zugriff. Die Analyse von GreyNoise kann überprüft werden Hier..
Weitere relevante Daten sind der geographische und sektorale Schwerpunkt der Angreifer. Die beobachteten Muster zeigen Präferenzen für übergeordnete Domänen bestimmter Länder in Asien (.in, .id, .pe, .bd, .th), chinesische Hosting-Infrastruktur und institutioneller Räume wie .edu und .gov.domains. Darüber hinaus kommt diese Aktivität im Kontext von groß angelegten Erkennungskampagnen, die Zugriffsfelder für Produkte wie Citrix ADC und Netscaler Gateway durch massive Rotation von Wohn- und Nutzungsproxien in der Public Cloud gesucht haben, eine koordinierte Anstrengung, die GreyNoise in seiner Erkennungsanalyse dokumentiert hat. Hier..
Was sind die Risiken eines engagierten NGINX Sendens von Anfragen an den Angriff von Infrastruktur? Die Folgen reichen vom Diebstahl der Anmeldeinformationen und der Erfassung sensibler Daten bis hin zur Möglichkeit, schädliche Inhalte (z.B. Skripte, die Browser der Nutzer beeinflussen) einzufügen oder Traffic auf Zwischenserver für Spionageoperationen zu übertragen. Es besteht auch die Möglichkeit, spätere Lasten für Bergbau- oder Rücktüren bereitzustellen, die Seitenbewegungen innerhalb eines Unternehmensnetzwerks erleichtern.
Für diejenigen, die Webserver verwalten, sind die Zeichen solcher Verpflichtungen klar, wenn Sie wissen, wo Sie suchen: unerwartete "Location"-Konfigurationen, die auf externe Upstreams, einschließlich neuer Dateien in / etc / nginx oder gleichwertige Routen, wiederholt NGINX wieder außerhalb der üblichen Zeiten, und Prozesse, die hartnäckige ausgehende Verbindungen zu unbekannten Richtungen beginnen. Es wird empfohlen, die Integrität der Konfigurationsdateien mit Backup zu überprüfen, Echtzeit-Änderungen nach Möglichkeit zu prüfen und den Zugriff auf Management-Panels wie Baota durch Zugriffskontrolllisten und starke Authentifizierung zu begrenzen.
Neben der sofortigen Erkennung und Vermittlung erfordert die Verteidigung vorbeugende Maßnahmen: Server- und Verwaltungspanelen auf dem Laufenden zu halten, öffentlich genutzte Schwachstellen (wie z.B. React2Shell) zu patrouillieren, den ausgehenden Verkehr durch Netzfreigaberegeln einzuschränken, um unbefugte Kommunikationen zu verhindern und Verpflichtungsindikatoren im Zusammenhang mit typischen Nachausbeutungslastungen (Miner oder Reverse Shells) zu überwachen. Es ist auch angebracht, die Download-Tools und Dienstprogramme in den Systemen zu steuern, da Angreifer Curl, wget oder direkte TCP-Verbindungen verwenden, um ihre Komponenten zu bringen.

Dieser Vorfall erinnert daran, dass die Angriffsfläche nicht auf den Code der Web-Anwendungen beschränkt ist, sondern die sehr Schicht der Infrastruktur umfasst, die ihnen dient. Eine subtile Änderung der NGINX-Einstellungen kann einen legitimen Server in einen schädlichen Zwischenspeicher verwandeln, ohne dass der Besitzer es sofort bemerkt. Die Empfehlung für Betreiber und Sicherheitsausrüstung soll schnell handeln: Audit-Konfigurationen, die Quelle der Änderungen überprüfen und sicherstellen, dass Management-Schnittstellen geschützt und überwacht werden.
Um die technischen Erkenntnisse und Taktiken der Angreifer zu vertiefen, lesen Sie bitte die Berichte von Datadog Security Labs über die Verkehrsentführung in NGINX. Hier. und GreyNoise's Follow-up auf landwirtschaftlichen Konsolidierungs- und Anerkennungskampagnen Hier. und Hier.. Es ist auch nützlich, die offizielle Dokumentation von NGINX zu überprüfen, um besser zu verstehen, wie die Proxy _ Pass-Richtlinie in legitimen Kontexten verwendet wird in diesem Link.
Kurz gesagt, die Kombination von vorbekannten Sicherheitslücken, zugänglichen Management-Panels und einem automatisierten Toolkit erlaubt Angreifern eine Kampagne zu skalieren, die in der Lage ist, großen Verkehr umzuleiten. Die gute Nachricht ist, dass mit grundlegenden Zugriffskontrollen, Überwachung konzentriert auf Konfigurationsänderungen und strenge Egressrichtlinien können die Betriebssystemfenster erheblich reduzieren und Intrusionen schnell erkennen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...