Minacce · 181 giorni fa
Un cluster di minacce denominato UAT-10608 sta sfruttando una vulnerabilità nota di Next.js (CVE-2025-55182) per compromettere almeno 766 host a livello globale. Gli attaccanti utilizzano script automatizzati per estrarre credenziali, chiavi SSH, token cloud e segreti di ambiente da questi host. I dati rubati vengono aggregati e analizzati tramite un'interfaccia web C2 chiamata "NEXUS Listener", che fornisce agli operatori statistiche dettagliate e capacità di ricerca. Questa configurazione consente un rapido riutilizzo o la vendita in blocco delle credenziali raccolte, trasformando exploit isolati in un servizio scalabile di raccolta credenziali.
1 fonte che coprono questa storia
UAT-10608: Inside a large-scale automated credential harvesting operation targeting web applications
Talos is disclosing a large-scale automated credential harvesting campaign carried out by a threat cluster we currently track as UAT-10608.
Part of the PlainSec briefing for 2026-04-02