EtherRAT : un implant Node.js avec C2 via Ethereum exploite React2Shell (CVE-2025-55182)
Contexte â Source: Sysdig Threat Research Team (TRT). Dans lâanalyse dâun Next.js compromis peu aprĂšs la divulgation de React2Shell (CVE-2025-55182), Sysdig TRT documente « EtherRAT », un implant inĂ©dit bien plus avancĂ© que les charges observĂ©es initialement (miners, vols dâidentifiants). đš Points saillants: EtherRAT est une porte dĂ©robĂ©e persistante en quatre Ă©tapes (shell dropper â dĂ©ploiement â dĂ©chiffreur â implant) qui exploite React2Shell pour exĂ©cuter du code Ă distance sur des React Server Components (React 19.x, Next.js 15.x/16.x avec App Router). Lâimplant tĂ©lĂ©charge un runtime Node.js lĂ©gitime (v20.10.0) depuis nodejs.org, charge un payload chiffrĂ© (AESâ256âCBC), et Ă©tablit un C2 via un smart contract Ethereum (rĂ©solution par consensus multiâRPC) avec polling toutes les 500 ms et exĂ©cution de code JavaScript arbitraire. ...