Hackers Explorando Falha em Componentes React do Lado do Servidor para Implantar Payloads Maliciosos
Após a divulgação da vulnerabilidade CVE-2025-55182, ataques contra componentes React do lado do servidor escalaram para campanhas coordenadas e de alto volume. Ameaças exploram a falha para implantar cryptominers e estabelecer acesso remoto persistente.
MundiX News·13 de abril de 2026·7 min de leitura·👁 2 views
Após dois meses da divulgação da vulnerabilidade CVE-2025-55182, os ataques contra componentes React do lado do servidor evoluíram de varreduras em larga escala para atividades de ataque coordenadas e de alto tráfego.
De acordo com o monitoramento da GreyNoise de 26 de janeiro a 2 de fevereiro de 2026, agentes de ameaças estão explorando ativamente essa vulnerabilidade de alto risco para implantar programas de mineração de criptomoedas (cryptominers) e estabelecer acesso remoto persistente.
Embora existam 1083 fontes de ataque independentes tentando explorar a vulnerabilidade, o tráfego de ataque é altamente concentrado. Dois endereços IP específicos respondem por 56% de todos os dados monitorados, uma característica que indica que os ataques vêm de uma infraestrutura de ataque automatizada em larga escala, em vez de testes manuais.
Ameaças e Principais Atores de Ataque
Os ataques monitorados usam o módulo Metasploit publicamente disponível para a vulnerabilidade CVE-2025-55182, que permite que os invasores executem código remotamente (RCE) sem autenticação por meio de uma única solicitação HTTP POST maliciosa. Os alvos dos principais agentes de ameaças mostram uma clara diferenciação:
Grupo de Ataque de Mineração de Criptomoedas (87.121.84[.]24): Responsável por 22% do tráfego de ataque, envolvendo 311.484 sessões maliciosas. Este grupo executa scripts de recuperação para baixar binários do minerador de Monero (XMRig) de um servidor de stepping stone, dependendo de infraestrutura externa para hospedar payloads maliciosos.
Grupo de Ataque de Acesso Interativo (193.142.147[.]209): Responsável por 34% do tráfego de ataque, envolvendo 488.342 sessões maliciosas. Este grupo ignora completamente o servidor de stepping stone e abre um reverse shell na porta 12323 do IP de origem da varredura diretamente através de um payload malicioso. A intenção do ataque não é roubar recursos automaticamente, mas sim realizar movimento lateral interativo na rede.
Uma análise aprofundada da infraestrutura de ataque de mineração de criptomoedas revela um histórico de atividades maliciosas de longo prazo. O principal servidor de stepping stone 205.185.127[.]97 hospeda domínios controlados pelo invasor, como mased[.]top e mercarios[.]buzz, desde 2020.
Além disso, IPs adjacentes na mesma sub-rede deste servidor (87.121.84[.]25, 87.121.84[.]45) ainda estão distribuindo variantes de botnets Mirai e Gafgyt, indicando que esta sub-rede se tornou um centro para operadores de botnets, com alvos que incluem servidores corporativos e dispositivos IoT civis.
Detalhes da Vulnerabilidade
CVE-2025-55182 é uma vulnerabilidade de desserialização existente em componentes React do lado do servidor. Possui uma pontuação de 10.0 no Sistema Comum de Pontuação de Vulnerabilidades (CVSS), que é o nível mais alto de vulnerabilidade de alto risco. Atacantes não autorizados podem realizar execução arbitrária de código manipulando dados serializados processados pelo servidor.
Número da Vulnerabilidade: CVE-2025-55182
Pontuação Comum de Vulnerabilidade: 10.0 (Alto Risco)
Software Afetado: Componentes React do lado do servidor
Tipo de Vulnerabilidade: Desserialização insegura
Versões Afetadas:
React 19.0.0
React 19.1.0 a 19.1.1
React 19.2.0
Versões Corrigidas:
React 19.0.1, 19.1.2, 19.2.1
Os invasores estão direcionando com precisão as portas de desenvolvimento, especulando que estão procurando instâncias de serviço mal configuradas - se os desenvolvedores usarem o parâmetro --host 0.0.0.0 para iniciar, isso fará com que o servidor seja exposto inesperadamente à rede pública. As portas mais atacadas incluem 443, 80, 3000, 3001 e 3002.
As equipes de segurança são instadas a atualizar os componentes React para a versão corrigida mais recente imediatamente. Se a implantação de patches não puder ser concluída temporariamente, o acesso à rede para portas de desenvolvimento deve ser estritamente restrito e os seguintes indicadores de ataque devem ser bloqueados.
Indicadores de Comprometimento (IOCs)
Indicadores de Rede (Endereços IPv4)
Endereço IP 193.142.147[.]209 Tipo é IP de origem do ataque Comportamento de ataque associado Reverse Shell / Acesso Remoto Interativo
Endereço IP 87.121.84[.]24 Tipo é IP de origem do ataque Comportamento de ataque associado Implantação do minerador de Monero
Endereço IP 205.185.127[.]97 Tipo é servidor de stepping stone Comportamento de ataque associado Hospedagem de payload malicioso
Endereço IP 176.65.132[.]224 Tipo é servidor de stepping stone Comportamento de ataque associado Hospedagem de payload malicioso
Características do Ataque de Rede
Porta Reverse Shell: TCP/12323
Características do Tráfego: Solicitações HTTP POST contendo cabeçalhos Next-Action anormais
Valores de Hash de Arquivo (SHA-256)
[Valor de hash a ser analisado posteriormente] - Binário do minerador de Monero (XMRig) (formato ELF) obtido de 205.185.127[.]97.
🛡️⚡
Pare de pesquisar. Comece a hackear.
O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.
Sem cartão para começar · Planos a partir de R$49/mês
Após dois meses da divulgação da vulnerabilidade CVE-2025-55182, os ataques contra componentes React do lado do servidor evoluíram de varreduras em larga escala para atividades de ataque coordenadas e de alto tráfego.
De acordo com o monitoramento da GreyNoise de 26 de janeiro a 2 de fevereiro de 2026, agentes de ameaças estão explorando ativamente essa vulnerabilidade de alto risco para implantar programas de mineração de criptomoedas (cryptominers) e estabelecer acesso remoto persistente.
Embora existam 1083 fontes de ataque independentes tentando explorar a vulnerabilidade, o tráfego de ataque é altamente concentrado. Dois endereços IP específicos respondem por 56% de todos os dados monitorados, uma característica que indica que os ataques vêm de uma infraestrutura de ataque automatizada em larga escala, em vez de testes manuais.
Ameaças e Principais Atores de Ataque
Os ataques monitorados usam o módulo Metasploit publicamente disponível para a vulnerabilidade CVE-2025-55182, que permite que os invasores executem código remotamente (RCE) sem autenticação por meio de uma única solicitação HTTP POST maliciosa. Os alvos dos principais agentes de ameaças mostram uma clara diferenciação:
Grupo de Ataque de Mineração de Criptomoedas (87.121.84[.]24): Responsável por 22% do tráfego de ataque, envolvendo 311.484 sessões maliciosas. Este grupo executa scripts de recuperação para baixar binários do minerador de Monero (XMRig) de um servidor de stepping stone, dependendo de infraestrutura externa para hospedar payloads maliciosos.
Grupo de Ataque de Acesso Interativo (193.142.147[.]209): Responsável por 34% do tráfego de ataque, envolvendo 488.342 sessões maliciosas. Este grupo ignora completamente o servidor de stepping stone e abre um reverse shell na porta 12323 do IP de origem da varredura diretamente através de um payload malicioso. A intenção do ataque não é roubar recursos automaticamente, mas sim realizar movimento lateral interativo na rede.
Uma análise aprofundada da infraestrutura de ataque de mineração de criptomoedas revela um histórico de atividades maliciosas de longo prazo. O principal servidor de stepping stone 205.185.127[.]97 hospeda domínios controlados pelo invasor, como mased[.]top e mercarios[.]buzz, desde 2020.
Além disso, IPs adjacentes na mesma sub-rede deste servidor (87.121.84[.]25, 87.121.84[.]45) ainda estão distribuindo variantes de botnets Mirai e Gafgyt, indicando que esta sub-rede se tornou um centro para operadores de botnets, com alvos que incluem servidores corporativos e dispositivos IoT civis.
Detalhes da Vulnerabilidade
CVE-2025-55182 é uma vulnerabilidade de desserialização existente em componentes React do lado do servidor. Possui uma pontuação de 10.0 no Sistema Comum de Pontuação de Vulnerabilidades (CVSS), que é o nível mais alto de vulnerabilidade de alto risco. Atacantes não autorizados podem realizar execução arbitrária de código manipulando dados serializados processados pelo servidor.
Número da Vulnerabilidade: CVE-2025-55182
Pontuação Comum de Vulnerabilidade: 10.0 (Alto Risco)
Software Afetado: Componentes React do lado do servidor
Tipo de Vulnerabilidade: Desserialização insegura
Versões Afetadas:
React 19.0.0
React 19.1.0 a 19.1.1
React 19.2.0
Versões Corrigidas:
React 19.0.1, 19.1.2, 19.2.1
Os invasores estão direcionando com precisão as portas de desenvolvimento, especulando que estão procurando instâncias de serviço mal configuradas - se os desenvolvedores usarem o parâmetro --host 0.0.0.0 para iniciar, isso fará com que o servidor seja exposto inesperadamente à rede pública. As portas mais atacadas incluem 443, 80, 3000, 3001 e 3002.
As equipes de segurança são instadas a atualizar os componentes React para a versão corrigida mais recente imediatamente. Se a implantação de patches não puder ser concluída temporariamente, o acesso à rede para portas de desenvolvimento deve ser estritamente restrito e os seguintes indicadores de ataque devem ser bloqueados.
Indicadores de Comprometimento (IOCs)
Indicadores de Rede (Endereços IPv4)
Endereço IP 193.142.147[.]209 Tipo é IP de origem do ataque Comportamento de ataque associado Reverse Shell / Acesso Remoto Interativo
Endereço IP 87.121.84[.]24 Tipo é IP de origem do ataque Comportamento de ataque associado Implantação do minerador de Monero
Endereço IP 205.185.127[.]97 Tipo é servidor de stepping stone Comportamento de ataque associado Hospedagem de payload malicioso
Endereço IP 176.65.132[.]224 Tipo é servidor de stepping stone Comportamento de ataque associado Hospedagem de payload malicioso
Características do Ataque de Rede
Porta Reverse Shell: TCP/12323
Características do Tráfego: Solicitações HTTP POST contendo cabeçalhos Next-Action anormais
Valores de Hash de Arquivo (SHA-256)
[Valor de hash a ser analisado posteriormente] - Binário do minerador de Monero (XMRig) (formato ELF) obtido de 205.185.127[.]97.
📤 Compartilhar & Baixar
🧰 Ferramentas recomendadas
Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.