LONDON (IT BOLTWISE) – Nordkoreanische Hackergruppen haben eine kritische Sicherheitslücke in React Server Components ausgenutzt, um die neuartige Malware EtherRAT zu verbreiten. Diese nutzt Ethereum-Smart-Contracts für die Steuerung und zeigt eine hohe Anpassungsfähigkeit an JavaScript- und Kryptowährungs-Workflows.

Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware
Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Nordkoreanische Hackergruppen haben sich eine kürzlich entdeckte Sicherheitslücke in den React Server Components zunutze gemacht, um eine neue Malware namens EtherRAT zu verbreiten. Diese Malware nutzt Ethereum-Smart-Contracts zur Steuerung und zeigt eine bemerkenswerte Anpassungsfähigkeit an JavaScript- und Kryptowährungs-Workflows. Laut einem Bericht von Sysdig, einem Unternehmen für Cloud-Sicherheit, ist EtherRAT in der Lage, fünf unabhängige Persistenzmechanismen auf Linux-Systemen zu implementieren und lädt seine eigene Node.js-Laufzeitumgebung von nodejs.org herunter.

Die Aktivitäten der Hackergruppen weisen erhebliche Überschneidungen mit einer langjährigen Kampagne namens Contagious Interview auf, die seit Februar 2025 beobachtet wird. Diese Kampagne zielt auf Blockchain- und Web3-Entwickler ab, indem sie gefälschte Vorstellungsgespräche und Programmieraufgaben nutzt, um Malware zu verbreiten. Die Angreifer geben sich auf Plattformen wie LinkedIn, Upwork oder Fiverr als Rekrutierer aus und bieten lukrative Jobangebote an, um ihre Opfer zu ködern.

Der Angriff beginnt mit der Ausnutzung der Sicherheitslücke CVE-2025-55182, die eine maximale Schwerebewertung von 10,0 aufweist. Diese Schwachstelle ermöglicht es den Angreifern, einen Base64-codierten Shell-Befehl auszuführen, der ein Shell-Skript herunterlädt und ausführt, das für die Bereitstellung des Haupt-JavaScript-Implantats verantwortlich ist. Das Skript bereitet die Umgebung vor, indem es Node.js v20.10.0 herunterlädt und eine verschlüsselte Datei sowie einen verschleierten JavaScript-Dropper auf die Festplatte schreibt.

Der Dropper entschlüsselt die EtherRAT-Nutzlast mit einem fest codierten Schlüssel und startet sie mit dem heruntergeladenen Node.js-Binary. Die Malware verwendet die EtherHiding-Technik, um die URL des Steuerungsservers alle fünf Minuten von einem Ethereum-Smart-Contract abzurufen. Dies ermöglicht es den Betreibern, die URL einfach zu aktualisieren, selbst wenn sie abgeschaltet wird. Ein einzigartiges Merkmal dieser Implementierung ist die Nutzung eines Konsensmechanismus über neun öffentliche Ethereum-RPC-Endpunkte, um die URL zu bestimmen.

Einmal mit dem Steuerungsserver verbunden, führt EtherRAT alle 500 Millisekunden eine Abfrage durch und interpretiert jede Antwort, die länger als zehn Zeichen ist, als JavaScript-Code, der auf dem infizierten System ausgeführt wird. Die Persistenz wird durch fünf verschiedene Methoden erreicht, darunter Systemd-Benutzerdienste, XDG-Autostart-Einträge, Cron-Jobs, .bashrc-Injektionen und Profilinjektionen. Diese Vielfalt an Mechanismen stellt sicher, dass die Malware auch nach einem Systemneustart aktiv bleibt.

Die Malware zeigt eine hohe Raffinesse, da sie sich selbst aktualisieren kann, indem sie ihren eigenen Quellcode an einen API-Endpunkt sendet und dann einen neuen Prozess mit der aktualisierten Nutzlast startet. Diese Fähigkeit, sich selbst zu überschreiben und gleichzeitig eine funktional identische, aber anders verschleierte Version zu erhalten, könnte es der Malware ermöglichen, statische signaturbasierte Erkennungen zu umgehen.

Die Verbindung zur Contagious Interview-Kampagne ergibt sich aus den Überschneidungen zwischen dem verschlüsselten Loader-Muster von EtherRAT und einem bekannten JavaScript-Informationsdieb und Downloader namens BeaverTail. Diese Entwicklungen stellen eine bedeutende Weiterentwicklung in der Ausnutzung von React2Shell dar, die über opportunistisches Kryptomining und den Diebstahl von Anmeldedaten hinausgeht und auf langfristigen, verdeckten Zugriff abzielt.

Die Enthüllung dieser neuen Bedrohung erfolgt zu einem Zeitpunkt, an dem OpenSourceMalware Details zu einer neuen Variante der Contagious Interview-Kampagne veröffentlicht hat. Diese Variante fordert die Opfer auf, ein bösartiges Repository auf Plattformen wie GitHub, GitLab oder Bitbucket zu klonen und das Projekt in Microsoft Visual Studio Code zu starten. Dies führt zur Ausführung einer VS Code tasks.json-Datei, die so konfiguriert ist, dass sie automatisch ausgeführt wird, sobald das Projekt geöffnet wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware".
Stichwörter Cybersecurity Ethereum Etherrat Hacker IT-Sicherheit JavaScript Linux Malware Netzwerksicherheit Node.js North Korea React2shell
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Nordkoreanische Hacker nutzen React2Shell-Schwachstelle für neue Malware« bei Google Deutschland suchen, bei Bing oder Google News!


    5.452 Leser gerade online auf IT BOLTWISE
    KI-Jobs