網易首頁 > 網易號 > 正文 申請入駐

【安全圈】黑客利用 Telegram 機器人追蹤 900 余次成功的 React2Shell 漏洞利用

0
分享至

關鍵詞

漏洞


攻擊行動曝光

新近曝光的一臺服務器揭示了威脅攻擊者如何利用自動化工具、AI 輔助和 Telegram 機器人悄無聲息地入侵了全球 900 多家企業。這項圍繞名為"Bissa scanner"工具展開的大規模行動,專門針對暴露在互聯網上的 Web 應用程序,竊取敏感憑證,并將實時漏洞利用警報直接發送至攻擊者的 Telegram 賬戶。

漏洞利用機制

攻擊的核心是利用 Next.js 中的一個關鍵漏洞(CVE-2025-55182),安全研究人員稱之為 React2Shell。該漏洞使攻擊者能夠針對數百萬臺 Web 服務器,竊取通常包含密碼、API 密鑰和訪問令牌的敏感環境文件(.env)。威脅攻擊者并非隨機掃描,而是構建了結構化工作流程,根據被盜數據的潛在價值對受害者進行查找、利用和分級。金融機構、加密貨幣平臺和零售企業是受影響最嚴重的行業。

自動化攻擊基礎設施

DFIR Report 分析師在發現一臺暴露的服務器后確認了此次攻擊行動的全貌,該服務器存儲了分布在 150 多個目錄中的 13,000 多個文件。研究人員指出,這些內容遠非簡單的數據轉儲,而是展示了高度專業化的攻擊行動,所有漏洞利用腳本、受害者數據暫存、憑證收集和訪問驗證都在同一地點運行。暴露的主機還顯示,攻擊者使用 Claude Code 和名為 OpenClaw 的工具進行故障排除和工作流管理,為大規模漏洞利用行動提供了罕見的自動化水平和效率。

Telegram 實時通知系統

此次發現最引人注目的是攻擊者將 Telegram 用作實時通知系統。Bissa scanner 框架中的運行腳本硬編碼了與名為 @bissapwned_bot 的 Telegram 機器人相關聯的令牌。每當掃描器確認一次成功的 React2Shell 漏洞利用時,機器人就會直接向攻擊者的私人 Telegram 聊天發送結構化警報。公開可識別為 Telegram 用戶名 @BonJoviGoesHard、顯示名稱為"Dr. Tube"的操作員,每條確認的攻擊都會收到一行信息,包含受害者的身份、云環境狀態、權限級別和可用密鑰。這使得攻擊者能夠近乎實時地從即時通訊應用中篩選數百次入侵。

憑證收集規模

憑證收集規模驚人。攻擊者從數萬個 .env 文件中收集了 Anthropic 和 OpenAI 等 AI 提供商的密鑰和令牌,AWS 和 Azure 等云平臺,Stripe 和 PayPal 等支付系統,以及 MongoDB 和 Supabase 等數據庫的訪問憑證。在 2026 年 4 月 10 日至 21 日期間,攻擊者使用兼容 S3 的 Filebase 向名為"bissapromax"的云存儲桶上傳了超過 65,000 個歸檔文件條目,顯示出收集管道的自動化程度和持續性。

Telegram 機器人通知系統工作原理

Telegram 警報設置是整個行動中最具技術揭示性的部分之一。@bissapwned_bot 發送的每條確認消息都帶有結構化標頭,包含消息 ID、日期、發送者用戶名和機器人用戶 ID。消息正文以表情符號分隔的字段單行書寫,使攻擊者無需手動登錄服務器即可立即了解每個受害者的概況。這種設計選擇顯示出明顯的操作成熟度:攻擊者希望在查看結果時獲得速度、清晰度和最小工作量。

DFIR Report 分析師發現攻擊者至少運行了兩個獨立的機器人:用于掃描警報的 @bissapwned_bot 和由 OpenClaw 驅動的 AI 控制子系統中的 @bissa_scan_bot。對 Telegram API 的元數據查詢證實,兩個機器人在發現時都保持活躍狀態。目標聊天解析為機器人與單個操作員之間的私人對話,確認這是一次單人操作、集中管理的攻擊行動。這種基礎設施投入水平表明,攻擊者長期從事此類操作,存儲階段名稱可追溯至 2025 年 9 月。

防御建議

DFIR Report 研究人員提出了幾項組織應立即采取的強有力防御措施:

  1. 積極打補丁并訂閱供應商公告,確保關鍵 CVE 不會在事件發生前被忽視

  2. 將生產憑證從 .env 文件遷移到適當的密鑰管理器,在運行時注入具有短生命周期和窄權限的憑證

  3. 通過記錄日志的代理控制應用層的出站流量,防止被入侵主機靜默連接攻擊者基礎設施

  4. 定期輪換憑證,掃描代碼和構建產物中嵌入的密鑰,并設置觸發警報的蜜罐令牌


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
印度一男子為取姐姐留下的1400元,挖出姐姐尸骨背到銀行取款,只因銀行要求必須本人到場

印度一男子為取姐姐留下的1400元,挖出姐姐尸骨背到銀行取款,只因銀行要求必須本人到場

觀威海
2026-04-29 10:32:12
特斯拉中國再推促銷方案:5月31日前,購買Model 3、Model Y、Model Y L車型5年0息

特斯拉中國再推促銷方案:5月31日前,購買Model 3、Model Y、Model Y L車型5年0息

魯中晨報
2026-04-29 10:48:05
國鐵正式通知!5月30日新規落地,60歲以上老人坐高鐵福利來了

國鐵正式通知!5月30日新規落地,60歲以上老人坐高鐵福利來了

北緯的咖啡豆
2026-04-29 19:35:49
歐冠-馬競0-1阿森納:巴黎、拜仁對攻,馬競、阿森納死守?|前瞻

歐冠-馬競0-1阿森納:巴黎、拜仁對攻,馬競、阿森納死守?|前瞻

體育世界
2026-04-29 20:14:28
事態升級,中方收到東京消息,高市已在準備戰爭,俄潛艇進逼日本

事態升級,中方收到東京消息,高市已在準備戰爭,俄潛艇進逼日本

聞識
2026-04-29 21:52:35
湖南某醫院職工舉報院長兒子“吃空餉”涉百萬獎金,醫院紀委查實“重復拿錢”2萬元并退款,否認“吃空餉”,舉報人要求提級調查

湖南某醫院職工舉報院長兒子“吃空餉”涉百萬獎金,醫院紀委查實“重復拿錢”2萬元并退款,否認“吃空餉”,舉報人要求提級調查

大風新聞
2026-04-29 20:46:09
A股:2.5億股民,今晚可能要興奮得睡不著覺了,你知道為什么嗎?

A股:2.5億股民,今晚可能要興奮得睡不著覺了,你知道為什么嗎?

夜深愛雜談
2026-04-29 21:30:15
當不成總統了?馬克龍將卸任,臨走前表態,中美俄都是歐洲的敵人

當不成總統了?馬克龍將卸任,臨走前表態,中美俄都是歐洲的敵人

興史興談
2026-04-29 01:41:54
圖解丨中國臺灣人均GDP首次同時超過日本和韓國

圖解丨中國臺灣人均GDP首次同時超過日本和韓國

格隆匯APP
2026-04-27 17:45:34
90后救人夫妻找到!人民日報點名,工作單位曝光,難怪會不顧一切

90后救人夫妻找到!人民日報點名,工作單位曝光,難怪會不顧一切

奇思妙想草葉君
2026-04-29 18:37:49
心臟決定壽命!建議:別太節儉,多吃這3種食物,讓心臟變年輕

心臟決定壽命!建議:別太節儉,多吃這3種食物,讓心臟變年輕

阿龍美食記
2026-03-23 20:16:13
北約傻眼:俄羅斯直接把繳獲的M1主戰坦克和豹2主戰坦克送給了朝鮮

北約傻眼:俄羅斯直接把繳獲的M1主戰坦克和豹2主戰坦克送給了朝鮮

阿龍聊軍事
2026-04-29 17:12:43
不打了!確認退出G5!曝火箭或交易杜蘭特

不打了!確認退出G5!曝火箭或交易杜蘭特

籃球實戰寶典
2026-04-29 17:49:17
洛陽白馬寺發布鄭重聲明:不少游客因通過非官方第三方渠道購買非法倒賣的預約門票,導致無法正常入寺,切勿輕信

洛陽白馬寺發布鄭重聲明:不少游客因通過非官方第三方渠道購買非法倒賣的預約門票,導致無法正常入寺,切勿輕信

極目新聞
2026-04-29 18:10:47
靈活就業就算按照百分之三百繳納社保20年,共計要交120萬元!

靈活就業就算按照百分之三百繳納社保20年,共計要交120萬元!

歲月有情1314
2026-04-30 01:33:55
拜托!不要再拿“致敬”當抄襲的遮羞布

拜托!不要再拿“致敬”當抄襲的遮羞布

細雨中的呼喊
2026-04-28 15:35:07
小情侶在餐廳內親密互動,身體抖動舉止不雅,目擊者:褲子脫了

小情侶在餐廳內親密互動,身體抖動舉止不雅,目擊者:褲子脫了

李晚書
2026-04-29 16:56:06
馬斯克天價薪酬方案曝光:若SpaceX市值達到7.5萬億美元且在火星建立至少100萬人的人類永久定居點 馬斯克將獲授2億股股票

馬斯克天價薪酬方案曝光:若SpaceX市值達到7.5萬億美元且在火星建立至少100萬人的人類永久定居點 馬斯克將獲授2億股股票

每日經濟新聞
2026-04-29 18:04:54
女子給男主播刷4萬禮物,私下見面想親熱被拒絕,氣得要求退錢

女子給男主播刷4萬禮物,私下見面想親熱被拒絕,氣得要求退錢

新游戲大妹子
2026-04-27 10:57:55
常住人口220多萬的馬鞍山市,一季度只有914名新生兒,同比暴跌67.4%

常住人口220多萬的馬鞍山市,一季度只有914名新生兒,同比暴跌67.4%

小蘿卜絲
2026-04-29 17:08:19
2026-04-30 04:08:51
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

本地
親子
游戲
旅游
公開課

本地新聞

用青花瓷的方式,打開西溪濕地

親子要聞

深耕自然教育 踐行園本初心——幼兒教師園本課程培訓心得體會

平等曹飛所有老玩家的危機合約,為何是二游高難玩法最高的山?

旅游要聞

48家公園推出110項假日特色活動

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版