Overslaan naar hoofdinhoud

NetCaptain

Noord-Koreaanse hackersgroep misbruikt React2Shell-kwetsbaarheid

Noord-Koreaanse staatshackers zijn een reeks nieuwe aanvallen gestart die misbruik maken van de recent openbaar gemaakte React2Shell-kwetsbaarheid (CVE-2025-55182) in React Server Components (RSC). De aanvallers gebruiken de kwetsbaarheid om een remote-access trojan genaamd EtherRAT te installeren.
React logo

Analyse van het beveiligingsbedrijf Sysdig toont aan dat de malware gebruik maakt van Ethereum-smart contracts om instructies te geven aan het systeem. Daarnaast zijn er maar liefst vijf verschillende Linux-persistentiemechanismen toegepast, waardoor de malware moeilijk te verwijderen is en maakt het gebruik van zijn eigen Node.js-runtime, waardoor de deze moeilijk te detecteren is.

React2Shell

De aanvalsketen begint met het uitbuiten van het kritieke lek in RSC, dat eerder deze maand bekend werd. Het stelt een aanvaller in staat om een Base64-gecodeerd shell-commando uit te voeren. Dat commando downloadt een shellscript via curl (of valt terug op wget of python3) dat de omgeving voorbereidt. Het script haalt Node.js versie 20.10.0 op, schrijft een versleutelde blob en een verhulde JavaScript-dropper naar schijf, verwijdert het shellscript om forensische sporen te beperken en voert vervolgens de dropper uit. De dropper ontsleutelt de EtherRAT-payload met een hard-gecodeerde sleutel en start deze met de gedownloade Node.js-binary.

Noord-Korea

Noord-Koreaanse hackergroepen opereren onder de Reconnaissance General Bureau, de militaire inlichtingendienst van het land. Hun activiteiten zijn gericht op drie hoofddoelen: het genereren van financiële middelen via cryptodiefstal en ransomware, het uitvoeren van spionage tegen defensie, overheden en technologiebedrijven, en het veroorzaken van sabotage bij geopolitieke spanningen. Bekende groepen zijn Lazarus, verantwoordelijk voor aanvallen zoals de Sony-hack en WannaCry en Bluenoroff (APT38) dat zich richt op banken en SWIFT-netwerken. Veel aanvallen richten zich cryptovaluta, waarmee sinds 2017 meer dan drie miljard dollar is buitgemaakt.

Deel dit artikel

LinkedIn
WhatsApp
X
Email
Facebook
Foto van Door John de Kroon

Door John de Kroon

John de Kroon is de CTO van NetCaptain. Met meer dan 15 jaar ervaring als Ethisch Hacker heeft hij de leiding over de ontwikkelings- en onderzoekstak binnen NetCaptain.

Oracle E Business suite

Kwetsbaarheid in Oracle E-Business Suite actief misbruikt

Een kritisch lek in Oracle E-Business Suite wordt actief uitgebuit, meldt monitoringsbedrijf Defused Cyber. De kwetsbaarheid, aangeduid als CVE-2026-46817 en met een CVSS-score van 9,8, stelt een niet-geverifieerde aanvaller met HTTP-toegang in staat controle te krijgen over Oracle Payments-componenten. Organisaties die deze modules gebruiken lopen het risico dat aanvallers volledige

Lees verder »
Vulnerability management - beveiliging en bescherming voor mkb

Vulnerability Management voor mkb: complete handleiding 2026

Vulnerability management is voor middelgrote Nederlandse bedrijven onontbeerlijk geworden. Cyberaanvallen nemen toe, de Europese NIS2-richtlijn verplicht steeds meer organisaties om kwetsbaarheden actief te beheren, en klanten verwachten dat je security serieus neemt. In deze handleiding lees je wat vulnerability management is, hoe je het opzet, en welke rol NetCaptain speelt

Lees verder »
Fortinet FortiClient

Actief misbruikt lek in FortiClient EMS steelt wachtwoorden

Een recent gepatchte kwetsbaarheid in FortiClient Endpoint Management Server (EMS) wordt momenteel actief misbruikt om malware te installeren die inloggegevens steelt op beheerde apparaten. FortiClient EMS is een tool waarmee netwerkbeheerders updates, beleidsregels en firmware kunnen uitrollen naar Windows-, macOS-, Linux-, Android- en iOS-endpoints vanuit één centraal console.

Lees verder »