Minacce · 181 giorni fa

Exploit automatizzato di Next.js alimenta un servizio centralizzato di raccolta credenziali

Un cluster di minacce denominato UAT-10608 sta sfruttando una vulnerabilità nota di Next.js (CVE-2025-55182) per compromettere almeno 766 host a livello globale. Gli attaccanti utilizzano script automatizzati per estrarre credenziali, chiavi SSH, token cloud e segreti di ambiente da questi host. I dati rubati vengono aggregati e analizzati tramite un'interfaccia web C2 chiamata "NEXUS Listener", che fornisce agli operatori statistiche dettagliate e capacità di ricerca. Questa configurazione consente un rapido riutilizzo o la vendita in blocco delle credenziali raccolte, trasformando exploit isolati in un servizio scalabile di raccolta credenziali.

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-04-02

Editions

Storie correlate