LONDON (IT BOLTWISE) – Nordkoreanische Hackergruppen haben eine kritische Sicherheitslücke in React Server Components ausgenutzt, um die neuartige Malware EtherRAT zu verbreiten. Diese nutzt Ethereum-Smart-Contracts für die Steuerung und zeigt eine hohe Anpassungsfähigkeit an JavaScript- und Kryptowährungs-Workflows.

Nordkoreanische Hackergruppen haben sich eine kürzlich entdeckte Sicherheitslücke in den React Server Components zunutze gemacht, um eine neue Malware namens EtherRAT zu verbreiten. Diese Malware nutzt Ethereum-Smart-Contracts zur Steuerung und zeigt eine bemerkenswerte Anpassungsfähigkeit an JavaScript- und Kryptowährungs-Workflows. Laut einem Bericht von Sysdig, einem Unternehmen für Cloud-Sicherheit, ist EtherRAT in der Lage, fünf unabhängige Persistenzmechanismen auf Linux-Systemen zu implementieren und lädt seine eigene Node.js-Laufzeitumgebung von nodejs.org herunter.
Die Aktivitäten der Hackergruppen weisen erhebliche Überschneidungen mit einer langjährigen Kampagne namens Contagious Interview auf, die seit Februar 2025 beobachtet wird. Diese Kampagne zielt auf Blockchain- und Web3-Entwickler ab, indem sie gefälschte Vorstellungsgespräche und Programmieraufgaben nutzt, um Malware zu verbreiten. Die Angreifer geben sich auf Plattformen wie LinkedIn, Upwork oder Fiverr als Rekrutierer aus und bieten lukrative Jobangebote an, um ihre Opfer zu ködern.
Der Angriff beginnt mit der Ausnutzung der Sicherheitslücke CVE-2025-55182, die eine maximale Schwerebewertung von 10,0 aufweist. Diese Schwachstelle ermöglicht es den Angreifern, einen Base64-codierten Shell-Befehl auszuführen, der ein Shell-Skript herunterlädt und ausführt, das für die Bereitstellung des Haupt-JavaScript-Implantats verantwortlich ist. Das Skript bereitet die Umgebung vor, indem es Node.js v20.10.0 herunterlädt und eine verschlüsselte Datei sowie einen verschleierten JavaScript-Dropper auf die Festplatte schreibt.
Der Dropper entschlüsselt die EtherRAT-Nutzlast mit einem fest codierten Schlüssel und startet sie mit dem heruntergeladenen Node.js-Binary. Die Malware verwendet die EtherHiding-Technik, um die URL des Steuerungsservers alle fünf Minuten von einem Ethereum-Smart-Contract abzurufen. Dies ermöglicht es den Betreibern, die URL einfach zu aktualisieren, selbst wenn sie abgeschaltet wird. Ein einzigartiges Merkmal dieser Implementierung ist die Nutzung eines Konsensmechanismus über neun öffentliche Ethereum-RPC-Endpunkte, um die URL zu bestimmen.
Einmal mit dem Steuerungsserver verbunden, führt EtherRAT alle 500 Millisekunden eine Abfrage durch und interpretiert jede Antwort, die länger als zehn Zeichen ist, als JavaScript-Code, der auf dem infizierten System ausgeführt wird. Die Persistenz wird durch fünf verschiedene Methoden erreicht, darunter Systemd-Benutzerdienste, XDG-Autostart-Einträge, Cron-Jobs, .bashrc-Injektionen und Profilinjektionen. Diese Vielfalt an Mechanismen stellt sicher, dass die Malware auch nach einem Systemneustart aktiv bleibt.
Die Malware zeigt eine hohe Raffinesse, da sie sich selbst aktualisieren kann, indem sie ihren eigenen Quellcode an einen API-Endpunkt sendet und dann einen neuen Prozess mit der aktualisierten Nutzlast startet. Diese Fähigkeit, sich selbst zu überschreiben und gleichzeitig eine funktional identische, aber anders verschleierte Version zu erhalten, könnte es der Malware ermöglichen, statische signaturbasierte Erkennungen zu umgehen.
Die Verbindung zur Contagious Interview-Kampagne ergibt sich aus den Überschneidungen zwischen dem verschlüsselten Loader-Muster von EtherRAT und einem bekannten JavaScript-Informationsdieb und Downloader namens BeaverTail. Diese Entwicklungen stellen eine bedeutende Weiterentwicklung in der Ausnutzung von React2Shell dar, die über opportunistisches Kryptomining und den Diebstahl von Anmeldedaten hinausgeht und auf langfristigen, verdeckten Zugriff abzielt.
Die Enthüllung dieser neuen Bedrohung erfolgt zu einem Zeitpunkt, an dem OpenSourceMalware Details zu einer neuen Variante der Contagious Interview-Kampagne veröffentlicht hat. Diese Variante fordert die Opfer auf, ein bösartiges Repository auf Plattformen wie GitHub, GitLab oder Bitbucket zu klonen und das Projekt in Microsoft Visual Studio Code zu starten. Dies führt zur Ausführung einer VS Code tasks.json-Datei, die so konfiguriert ist, dass sie automatisch ausgeführt wird, sobald das Projekt geöffnet wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware« bei Google Deutschland suchen, bei Bing oder Google News!