Exploit automatizzato di Next.js alimenta un servizio centralizzato di raccolta credenziali

Un cluster di minacce denominato UAT-10608 sta sfruttando una vulnerabilità nota di Next.js (CVE-2025-55182) per compromettere almeno 766 host a livello globale. Gli attaccanti utilizzano script automatizzati per estrarre credenziali, chiavi SSH, token cloud e segreti di ambiente da questi host. I dati rubati vengono aggregati e analizzati tramite un'interfaccia web C2 chiamata "NEXUS Listener", che fornisce agli operatori statistiche dettagliate e capacità di ricerca. Questa configurazione consente un rapido riutilizzo o la vendita in blocco delle credenziali raccolte, trasformando exploit isolati in un servizio scalabile di raccolta credenziali.

Part of the PlainSec briefing for 2026-04-02

Editions

Sources