Cisco Talos expõe a exploração em massa de CVE-2025-55182 (React2Shell) por UAT-10608 para roubar credenciais de hosts 766 Next.js usando a estrutura NEXUS Listener. A plataforma DeFi Drift Protocol sangra $280 milhões depois que invasores tomam poderes multisig do Conselho de Segurança em Solana. A Cisco envia patches de emergência para desvio de autenticação IMC (CVE-2026-20093) e injeção de comando SSM (CVE-2026-20160), ambos classificados como 9.8 CVSS. A cadeia RCE de pré-autenticação do Progress ShareFile ameaça instâncias 30,000 expostas à Internet. A Apple amplia a implementação de iOS 18.7.7 para bloquear o kit de exploração DarkSword.
Uma operação automatizada de coleta de credenciais em grande escala está explorando ativamente a vulnerabilidade React2Shell nas implantações do Next.js App Router. Pelo menos hosts 766 em vários provedores de nuvem foram comprometidos. Gire todos os segredos em qualquer host afetado.
Cisco Talos publicou um relatório detalhado sobre UAT-10608, um cluster de ameaças executando uma operação de coleta de credenciais em escala industrial, explorando CVE-2025-55182 - a falha crítica do React Server Components / Next.js App Router conhecida como React2Shell que permite a execução remota de código.
O ataque é altamente automatizado: o agente da ameaça verifica implantações Next.js publicamente acessíveis, investiga a vulnerabilidade e implanta o Ouvinte NEXUS estrutura de coleta — um kit de ferramentas de colheita multifásico agora em sua terceira versão principal.
Os dados exfiltrados são alimentados em uma GUI da web protegida por senha chamada Ouvinte NEXUS V3, oferecendo ao invasor acesso pesquisável a todos os hosts comprometidos, credenciais roubadas e análises. Talos obteve dados de uma instância não autenticada do NEXUS Listener, confirmando a amplitude do material roubado.
O padrão de segmentação indiscriminado sugere que UAT-10608 usa scanners automatizados (Shodan, Censys ou personalizados) para identificar implantações vulneráveis de Next.js em escala de Internet. As organizações que executam Next.js com App Router devem corrigir imediatamente e girar todos os segredos — Chaves AWS, credenciais de banco de dados, chaves SSH e tokens API — em qualquer host que possa ter sido exposto.
$280M+ foi drenado do Drift Protocol depois que um invasor sequestrou poderes multisig do Conselho de Segurança usando transações nonce duráveis pré-assinadas. Depósitos emprestados/emprestar, depósitos em cofres e fundos de negociação são afetados. Não deposite fundos.
O Protocolo de Deriva, uma plataforma de negociação DeFi líder no blockchain Solana com traders 200,000 e US$ 55 bilhões em volume total de negociação, perdeu pelo menos $280 milhões em um assalto meticulosamente planejado que não explorou nenhuma vulnerabilidade de contrato inteligente.
| Data | Ação |
|---|---|
| Março 23 – 30 | O invasor configura contas nonce duráveis e obtém aprovações multisig 2/5 dos membros do Conselho de Segurança |
| Abril 1 (execução) | Transação legítima executada, imediatamente seguida por transações maliciosas pré-assinadas |
| Minutos depois | Controle administrativo transferido para o invasor, recurso malicioso introduzido, limites de retirada removidos |
| Abril 1 (drenagem) | $280M+ drenado das reservas de protocolo |
O invasor aproveitou contas nonce duráveis — um recurso Solana que permite que transações pré-assinadas permaneçam válidas indefinidamente — para preparar o assalto com dias de antecedência. Ao obter as aprovações mínimas do Conselho de Segurança 2-of-5 e pré-assinar transações maliciosas, o invasor pode executar a drenagem com precisão cirúrgica em um momento escolhido.
Este não foi um bug de contrato inteligente ou um ataque rápido de empréstimo - foi um comprometimento no nível de governança que explorou o modelo de confiança da administração multisig. A Drift está trabalhando com empresas de segurança, bolsas e autoridades para rastrear e congelar os fundos roubados. DSOL não é afetado e os ativos do fundo de seguros são garantidos.
Ambas as vulnerabilidades permitem que invasores remotos não autenticados obtenham acesso de administrador/root. Não há soluções alternativas disponíveis – a aplicação de patches é a única atenuação.
Uma falha no Controlador de gerenciamento integrado Cisco permite que invasores remotos não autenticados ignorem a autenticação enviando solicitações HTTP criadas. A exploração bem-sucedida permite que os invasores alterem senhas de qualquer usuário, incluindo administradorese obtenha acesso total ao sistema.
| Produto afetado | Versão Fixa |
|---|---|
| ENCS Série 5000 | 4.15.5 |
| Catalisador 8300 Edge uCPE | 4.18.3 |
| Servidores de rack UCS série C M5/M6 | 4.3(2.260007), 4.3(6.260017), 6.0(1.250174) |
| UCS Série E M3 | 3.2.17 |
| UCS Série E M6 | 4.15.3 |
Uma exposição não intencional de um serviço interno em Cisco Smart Software Manager no local permite que invasores não autenticados executem comandos arbitrários com privilégios de nível raiz por meio de solicitações API elaboradas. Corrigido na versão SSM On-Prem 9-202601.
Embora nenhuma das falhas tenha sido explorada ainda, as vulnerabilidades recentes da Cisco foram rapidamente transformadas em armas pelos atores da ameaça. Sem soluções alternativas disponíveis, correção imediata é a única defesa.
Duas vulnerabilidades encadeadas permitem a execução remota de código não autenticado no Progress ShareFile Storage Zones Controller. Aproximadamente as instâncias 30,000 estão expostas à Internet.
A empresa de segurança ofensiva watchTowr revelou uma cadeia devastadora de dois bugs em Controlador de zonas de armazenamento Progress ShareFile (SZC) — o componente local que dá às empresas controle sobre o armazenamento de arquivos:
As soluções de transferência de arquivos são alvos prioritários para grupos de ransomware – a gangue Clop já atingiu Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack e Cleo. Com ~30,000 Instâncias SZC expostas na internet (700 confirmado pelo ShadowServer), essa cadeia de vulnerabilidade segue o mesmo padrão de alto valor.
Os patches estão disponíveis desde março 10 no ShareFile 5.12.4. As organizações que executam o ShareFile com zonas de armazenamento locais devem tratar isso como uma prioridade de emergência.
A Apple expandiu a disponibilidade de iOS 18.7.7 e iPadOS 18.7.7 a uma gama mais ampla de dispositivos para proteção contra kit de exploração DarkSword — um kit de ferramentas de ataque iOS ativo desde julho 2025, visando usuários na Arábia Saudita, Turquia, Malásia e Ucrânia.
A atualização expandida agora cobre todos os iPhones de XR até iPhone 16e e uma ampla variedade de iPads. Esta é uma mudança incomum para a Apple – em vez de exigir que os usuários mudem para iOS 26, a empresa está fazendo backport de correções de segurança críticas para permitir que os usuários permaneçam em iOS 18 enquanto permanecem protegidos.
Os usuários com Atualizações Automáticas habilitadas receberão o patch automaticamente. Aqueles que não atualizaram são incentivados a fazê-lo imediatamente.
ClaudeCode_x64.exe no nível do ponto final.Obtenha inteligência de segurança diária sem ruído.
Explore KENSAI →Instruções de segurança KENSAI – abril 3, 2026
Compilado de Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates e feeds de inteligência PeckShield.