GOODy Story

[React2Shell] 북한 연계 해커, 리액트2쉘 취약점 악용 정황 포착 본문

보안뉴스 스크랩

[React2Shell] 북한 연계 해커, 리액트2쉘 취약점 악용 정황 포착

gooody 2026. 1. 5. 23:03

🔗기사 링크:

https://www.boannews.com/media/view.asp?idx=140850&page=1&kind=1

 

북한 연계 해커, 리액트2쉘 취약점 악용 정황 포착

최근 공개된 ‘리액트2쉘’(React2Shell·CVE-2025-55182) 취약점을 악용한 공격 중 일부가 북한 연계 해킹그룹의 소행이라는 정황이 포착됐다. 리액트2쉘은 오픈소스 UI 프레임워크인 ‘리액트’(React)

www.boannews.com

 

1️⃣ 뉴스 기사 요약

1-1. 한 줄 요약
React 19에서 발견된 인증 없이 악용 가능한 RCE 취약점(React2Shell)이 실제 공격에 빠르게 활용되며, 일부 공격은 북한 연계 캠페인과 유사한 정황이 포착됐다.

 

1-2. 취약점 개요

  • 이름: React2Shell
  • 식별자: CVE-2025-55182
  • 대상: React 19
  • 유형: 인증되지 않은 원격 코드 실행(RCE)
  • 영향: 사용자 개입 없이 서버 측에서 공격자가 임의 명령 실행이 가능하다.

1-3. 영향 범위

React뿐 아니라 React에 의존하는 프레임워크들도 영향을 받을 수 있다.
예시: Next.js, Waku, React Router, RedwoodSDK 등

 

1-4. 노출 규모와 악용 확산

  • 전 세계 약 7만여 개 시스템이 노출된 것으로 추산된다.
  • 공개 직후 실제 공격에 활용되기 시작했다.
  • 초기에는 중국 연계 위협그룹이 먼저 악용한 정황이 포착되었다.
  • 이후 공격 목적이 다양해졌다.
    • AWS 인증정보 탈취
    • 봇넷 구축
    • 암호화폐 채굴 악성코드 유포

1-5. EtherRAT 공격 정황

  • React2Shell을 겨냥한 EtherRAT 공격이 포착되었다.
  • 분석 결과, 북한 연계 캠페인으로 알려진 ‘Contagious Interview’와 유사점이 관찰되었다.

⭐Contagious Interview 특징

  • 목표: 암호화폐 탈취
  • 암호화폐 및 블록체인 종사자 대상으로 가짜 채용 인터뷰를 미끼로 악성코드를 유포한다.

1-6. EtherRAT 감염 흐름

  • React2Shell 취약점을 악용해
  • 서버에서 셸 스크립트 다운로드 및 실행 명령을 수행한다.
  • 셸 스크립트가 자바스크립트 기반 임플란트를 배포한다.
  • 임플란트가 드로퍼 역할을 수행한다.
    암호화된 메인 페이로드(EtherRAT)를 해독·로드한다.

1-7. 주목할 전술 변화 포인트

  • EtherRAT의 암호화 로더 패턴이 북한 연계 ‘BeaverTail’과 매우 유사하다는 평가가 있다.
  • 기존 전술과 차이
    • 기존: Node.js를 페이로드와 함께 번들링하는 사례가 관찰된다.
    • 이번: 공식 배포처(nodejs.org)에서 Node.js를 직접 다운로드한다.
    • 의미: 페이로드 크기를 줄여 탐지 위험을 낮추려는 전술적 진화로 해석된다.

1-8. 결론 및 체크 포인트

  • 현재 단계에서는 북한 소행이 ‘정황’으로 보인다.
  • 다만 북한이 아닌 다른 해킹그룹의 개입 가능성도 열어두고 있다. 
  • React 생태계 전반(React 의존 프레임워크 포함)에서 빠른 점검과 대응이 중요하다.

2️⃣ 용어 및 개념 정리

용어 설명
React2Shell
(
CVE-2025-55182)
React 19의 RSC 환경에서 Flight 프로토콜 페이로드를 역직렬화하는 과정의 검증 결함을 악용해 인증 없이 단 한 번의 요청으로 서버 RCE까지 연결되는 취약점
봇넷 여러 대의 감염된 PC·서버·IoT 기기를 공격자가 원격으로 묶어 조종하는 감염 기기 네트워크

👉 주로 대량 트래픽 공격(DDoS), 스팸 발송, 추가 악성코드 유포, 계정 탈취 같은 작업을 자동화하는 데 사용된다.
EtherRAT 원격에서 감염된 시스템을 조종할 수 있게 만드는 RAT(Remote Access Trojan) 계열
컨테이저스 인터뷰
(Contagious Interview)
북한 연계로 알려진 공격 캠페인 이름

👉 암호화폐·블록체인 업계 종사자에게 “채용 인터뷰”를 미끼로 접근해 악성코드를 설치시키고, 최종적으로 가상자산을 탈취한다.
임플란트(Implant) 침해된 시스템에 심어두는 악성 구성요소

👉
한 번 자리 잡으면 지속적으로 악용될 수 있는 발판 역할을 한다.
드로퍼(Dropper) 본체 악성코드(메인 페이로드)를 바로 실행하기보다
먼저 들어가서 설치·전달을 담당하는 초기 단계 프로그램/스크립트
비버테일(BeaverTail) 북한 연계 캠페인에서 사용된 것으로 보고된 악성코드(또는 로더/드로퍼 계열) 이름