网易首页 > 网易号 > 正文 申请入驻

恶意 NGINX 配置引发大规模 Web 流量劫持攻击活动

0
分享至


网络安全研究人员披露了一项正在进行的网络流量劫持攻击活动的详细信息,该活动针对 Nginx 安装和宝塔(BT)等管理面板,试图将流量路由到攻击者的基础设施中。

Datadog 安全实验室表示,他们观察到与最近的 React2Shell (CVE-2025-55182,CVSS 评分:10.0)漏洞利用相关的威胁行为者,使用恶意 NGINX 配置来实施攻击。

"恶意配置拦截用户与网站之间的合法网络流量,并将其路由到攻击者控制的后端服务器,"安全研究员 Ryan Simon 说。"该攻击活动针对亚洲顶级域名(.in、.id、.pe、.bd、.th)、中国托管基础设施(宝塔面板)以及政府和教育顶级域名(.edu、.gov)。"

该活动涉及使用 Shell 脚本将恶意配置注入 NGINX,NGINX 是一个用于网络流量管理的开源反向代理和负载均衡器。这些"location"配置旨在捕获特定预定义 URL 路径上的传入请求,并通过"proxy_pass"指令将其重定向到攻击者控制的域名。

这些脚本是多阶段工具包的一部分,该工具包有助于持久化和创建包含恶意指令的恶意配置文件来重定向网络流量。该工具包的组件如下:

zx.sh,充当协调器,通过 curl 或 wget 等合法实用程序执行后续阶段。如果这两个程序被阻止,它会创建原始 TCP 连接来发送 HTTP 请求。

bt.sh,针对宝塔(BT)管理面板环境,覆盖 NGINX 配置文件。

4zdh.sh,枚举常见的 Nginx 配置位置,并在创建新配置时采取措施最小化错误。

zdh.sh,采用更窄的目标定位方法,主要针对 Linux 或容器化 NGINX 配置,并针对 .in 和 .id 等顶级域名。

ok.sh,负责生成详细列出所有活动 NGINX 流量劫持规则的报告。

"该工具包包含目标发现和几个为持久化和创建包含重定向网络流量指令的恶意配置文件而设计的脚本。"

此次披露之际,GreyNoise 表示,在 React2Shell 公开披露两个月后,两个 IP 地址——193.142.147[.]209 和 87.121.84[.]24——占所有观察到的漏洞利用尝试的 56%。在 2026 年 1 月 26 日至 2 月 2 日期间,共有 1,083 个唯一源 IP 地址参与了 React2Shell 漏洞利用。

"主要来源部署了不同的后漏洞利用载荷:一个从暂存服务器检索加密挖矿二进制文件,而另一个直接向扫描器 IP 打开反向 Shell,"该威胁情报公司说。"这种方法表明对交互式访问的兴趣,而非自动化资源提取。"

此外,还发现了一项针对 Citrix ADC Gateway 和 Netscaler Gateway 基础设施的协调侦察活动,使用数万个住宅代理和单个 Microsoft Azure IP 地址("52.139.3[.]76")来发现登录面板。

"该活动运行两种不同模式:使用住宅代理轮换的大规模分布式登录面板发现操作,以及集中的 AWS 托管版本披露冲刺,"GreyNoise 指出。"它们具有查找登录面板和枚举版本的互补目标,这表明了协调侦察。"

Q&A

Q1:什么是 NGINX 流量劫持攻击?它是如何工作的?

A:这是一种针对 NGINX 服务器的网络攻击,攻击者通过注入恶意配置来拦截用户与网站之间的合法流量,然后将这些流量重定向到攻击者控制的服务器。攻击者使用"location"配置和"proxy_pass"指令来实现流量重定向。

Q2:这次攻击活动主要针对哪些目标?

A:该攻击活动主要针对亚洲顶级域名(如.in、.id、.pe、.bd、.th)、中国的宝塔管理面板托管基础设施,以及政府和教育机构的顶级域名(.edu、.gov)。

Q3:React2Shell 漏洞在这次攻击中起什么作用?

A:React2Shell(CVE-2025-55182)是一个评分为 10.0 的高危漏洞,攻击者利用这个漏洞来部署恶意 NGINX 配置。在漏洞公开披露后的两个月内,已有超过 1,000 个 IP 地址参与相关的漏洞利用活动。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
挤走董卿、靠爹上位、央视“穷鬼”,龙洋私生活谣言有多离谱?

挤走董卿、靠爹上位、央视“穷鬼”,龙洋私生活谣言有多离谱?

琴声飞扬
2026-02-06 11:52:11
乌克兰火烈鸟导弹击中俄罗斯卡普斯京亚尔基地!开启战略打击

乌克兰火烈鸟导弹击中俄罗斯卡普斯京亚尔基地!开启战略打击

项鹏飞
2026-02-06 17:14:24
山东女子与闺蜜和丈夫同住十年,三人同居生活引热议。

山东女子与闺蜜和丈夫同住十年,三人同居生活引热议。

特约前排观众
2026-02-07 00:20:03
揭秘哈登换队内幕:本有意重返休斯顿打球 但火箭没兴趣推进交易

揭秘哈登换队内幕:本有意重返休斯顿打球 但火箭没兴趣推进交易

罗说NBA
2026-02-07 04:39:01
反制生效?巴总统提出新方案,或归还长和经营权,但有一个条件

反制生效?巴总统提出新方案,或归还长和经营权,但有一个条件

墨兰史书
2026-02-06 19:17:29
带伤出战失误摔倒,隋文静含泪道歉:辜负大家期待!韩聪暖心安慰

带伤出战失误摔倒,隋文静含泪道歉:辜负大家期待!韩聪暖心安慰

我爱英超
2026-02-06 20:09:28
巴拿马“毁约夺港”,中国震怒反击开始

巴拿马“毁约夺港”,中国震怒反击开始

凤眼论
2026-02-06 09:18:32
给股东分2亿、克扣员工社保3亿!台铃冲刺上市,槽点满满!

给股东分2亿、克扣员工社保3亿!台铃冲刺上市,槽点满满!

大象新闻
2026-02-06 19:45:03
回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

回顾“91女神”琪琪:五官出众,却因天真让自己“受伤”

就一点
2025-11-22 10:36:39
哈佛实验证明:衰老是一个被灌输的概念(强烈推荐)

哈佛实验证明:衰老是一个被灌输的概念(强烈推荐)

尚曦读史
2026-02-06 08:13:21
不向中国供货,代价来了!

不向中国供货,代价来了!

荆楚寰宇文枢
2026-02-06 23:09:13
4名“老虎”被处理:倪强纵容配偶不实际工作获取薪酬,林景臻私藏阅看寄递有严重政治问题书籍

4名“老虎”被处理:倪强纵容配偶不实际工作获取薪酬,林景臻私藏阅看寄递有严重政治问题书籍

界面新闻
2026-02-06 10:39:37
香港一夫妻花80万买下3㎡海景房,进门就是床看完却让人陷入沉思

香港一夫妻花80万买下3㎡海景房,进门就是床看完却让人陷入沉思

好运常伴吾身
2026-02-05 19:25:55
微博之夜第一排:比C位还靠前、和资方同起同坐的她,到底凭啥?

微博之夜第一排:比C位还靠前、和资方同起同坐的她,到底凭啥?

暖心萌阿菇凉
2026-02-06 18:20:22
冷空气今天傍晚到广东 周末降温伴小雨

冷空气今天傍晚到广东 周末降温伴小雨

广东天气
2026-02-06 12:40:23
啥情况?德媒爆滑雪运动员向下体注射玻尿酸 以增大尺寸提高升力

啥情况?德媒爆滑雪运动员向下体注射玻尿酸 以增大尺寸提高升力

林小湜体育频道
2026-02-06 15:56:06
惊险!中国选手包揽斯诺克大赛4强,151年来第一次

惊险!中国选手包揽斯诺克大赛4强,151年来第一次

真理是我亲戚
2026-02-06 23:25:42
36年前陈宝国主演的盗墓恐怖片!尺度大到少儿不宜

36年前陈宝国主演的盗墓恐怖片!尺度大到少儿不宜

释凡电影
2025-08-14 09:33:19
跳台滑雪运动员通过注射增大男性生殖器提升飞行距离,WADA正在调查

跳台滑雪运动员通过注射增大男性生殖器提升飞行距离,WADA正在调查

懂球帝
2026-02-06 12:50:09
利空,全线暴跌!

利空,全线暴跌!

魏家东
2026-02-06 11:57:25
2026-02-07 06:15:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1705文章数 159关注度
往期回顾 全部

科技要闻

独角兽版图巨变:SpaceX奔万亿 中美差在哪

头条要闻

电动车行业"老三"冲刺上市 分股东2亿克扣员工社保3亿

头条要闻

电动车行业"老三"冲刺上市 分股东2亿克扣员工社保3亿

体育要闻

西甲射手榜第2,身价不到姆巴佩1/40

娱乐要闻

微博之夜抢C风波 杨幂工作室9字讨说法

财经要闻

爱尔眼科董事长旗下7家精神病院骗保

汽车要闻

宝马"本命年"关键词:20款新车与"新世代"耐力赛

态度原创

健康
房产
数码
公开课
军事航空

转头就晕的耳石症,能开车上班吗?

房产要闻

新春三亚置业,看过这个热盘再说!

数码要闻

零刻SER10 Max迷你主机上市:AI 9 HX 470,0+0款4499元

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美国“肯尼迪”号核动力航母完成首次海试

无障碍浏览 进入关怀版