Notice
Recent Posts
Recent Comments
Link
| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | ||||||
| 2 | 3 | 4 | 5 | 6 | 7 | 8 |
| 9 | 10 | 11 | 12 | 13 | 14 | 15 |
| 16 | 17 | 18 | 19 | 20 | 21 | 22 |
| 23 | 24 | 25 | 26 | 27 | 28 | 29 |
| 30 | 31 |
Tags
- Cyber Governance
- 사이버 거버넌스
- 참모작전
- ISC West
- CKKS
- 이중 에이전트
- Memory poisoning
- CVE-2026-21509
- 데이터오염
- 피쉬푸드
- 협상 봇
- MiniDoor
- 패스트페어
- APT28
- 섀도우AI
- 판단하는 보안
- XenWare
- Microsoft
- 콜링 봇
- 리바르
- 위스퍼페어
- 메모리 포이즈닝
- AI에이전트
- 젠웨어
- 무자각보안
- AI 콘텐츠 농장
- AI보안
- CVE-2025-36911
- VSOCK
- AI
Archives
- Today
- Total
GOODy Story
[React2Shell] 북한 연계 해커, 리액트2쉘 취약점 악용 정황 포착 본문
🔗기사 링크:
https://www.boannews.com/media/view.asp?idx=140850&page=1&kind=1
북한 연계 해커, 리액트2쉘 취약점 악용 정황 포착
최근 공개된 ‘리액트2쉘’(React2Shell·CVE-2025-55182) 취약점을 악용한 공격 중 일부가 북한 연계 해킹그룹의 소행이라는 정황이 포착됐다. 리액트2쉘은 오픈소스 UI 프레임워크인 ‘리액트’(React)
www.boannews.com
1️⃣ 뉴스 기사 요약
1-1. 한 줄 요약
React 19에서 발견된 인증 없이 악용 가능한 RCE 취약점(React2Shell)이 실제 공격에 빠르게 활용되며, 일부 공격은 북한 연계 캠페인과 유사한 정황이 포착됐다.
1-2. 취약점 개요
- 이름: React2Shell
- 식별자: CVE-2025-55182
- 대상: React 19
- 유형: 인증되지 않은 원격 코드 실행(RCE)
- 영향: 사용자 개입 없이 서버 측에서 공격자가 임의 명령 실행이 가능하다.
1-3. 영향 범위
React뿐 아니라 React에 의존하는 프레임워크들도 영향을 받을 수 있다.
예시: Next.js, Waku, React Router, RedwoodSDK 등
1-4. 노출 규모와 악용 확산
- 전 세계 약 7만여 개 시스템이 노출된 것으로 추산된다.
- 공개 직후 실제 공격에 활용되기 시작했다.
- 초기에는 중국 연계 위협그룹이 먼저 악용한 정황이 포착되었다.
- 이후 공격 목적이 다양해졌다.
- AWS 인증정보 탈취
- 봇넷 구축
- 암호화폐 채굴 악성코드 유포
1-5. EtherRAT 공격 정황
- React2Shell을 겨냥한 EtherRAT 공격이 포착되었다.
- 분석 결과, 북한 연계 캠페인으로 알려진 ‘Contagious Interview’와 유사점이 관찰되었다.
⭐Contagious Interview 특징
- 목표: 암호화폐 탈취
- 암호화폐 및 블록체인 종사자 대상으로 가짜 채용 인터뷰를 미끼로 악성코드를 유포한다.
1-6. EtherRAT 감염 흐름
- React2Shell 취약점을 악용해
- 서버에서 셸 스크립트 다운로드 및 실행 명령을 수행한다.
- 셸 스크립트가 자바스크립트 기반 임플란트를 배포한다.
- 임플란트가 드로퍼 역할을 수행한다.
암호화된 메인 페이로드(EtherRAT)를 해독·로드한다.
1-7. 주목할 전술 변화 포인트
- EtherRAT의 암호화 로더 패턴이 북한 연계 ‘BeaverTail’과 매우 유사하다는 평가가 있다.
- 기존 전술과 차이
- 기존: Node.js를 페이로드와 함께 번들링하는 사례가 관찰된다.
- 이번: 공식 배포처(nodejs.org)에서 Node.js를 직접 다운로드한다.
- 의미: 페이로드 크기를 줄여 탐지 위험을 낮추려는 전술적 진화로 해석된다.
1-8. 결론 및 체크 포인트
- 현재 단계에서는 북한 소행이 ‘정황’으로 보인다.
- 다만 북한이 아닌 다른 해킹그룹의 개입 가능성도 열어두고 있다.
- React 생태계 전반(React 의존 프레임워크 포함)에서 빠른 점검과 대응이 중요하다.
2️⃣ 용어 및 개념 정리
| 용어 | 설명 |
| React2Shell (CVE-2025-55182) |
React 19의 RSC 환경에서 Flight 프로토콜 페이로드를 역직렬화하는 과정의 검증 결함을 악용해 인증 없이 단 한 번의 요청으로 서버 RCE까지 연결되는 취약점 |
| 봇넷 | 여러 대의 감염된 PC·서버·IoT 기기를 공격자가 원격으로 묶어 조종하는 감염 기기 네트워크 👉 주로 대량 트래픽 공격(DDoS), 스팸 발송, 추가 악성코드 유포, 계정 탈취 같은 작업을 자동화하는 데 사용된다. |
| EtherRAT | 원격에서 감염된 시스템을 조종할 수 있게 만드는 RAT(Remote Access Trojan) 계열 |
| 컨테이저스 인터뷰 (Contagious Interview) |
북한 연계로 알려진 공격 캠페인 이름 👉 암호화폐·블록체인 업계 종사자에게 “채용 인터뷰”를 미끼로 접근해 악성코드를 설치시키고, 최종적으로 가상자산을 탈취한다. |
| 임플란트(Implant) | 침해된 시스템에 심어두는 악성 구성요소 👉 한 번 자리 잡으면 지속적으로 악용될 수 있는 발판 역할을 한다. |
| 드로퍼(Dropper) | 본체 악성코드(메인 페이로드)를 바로 실행하기보다 먼저 들어가서 설치·전달을 담당하는 초기 단계 프로그램/스크립트 |
| 비버테일(BeaverTail) | 북한 연계 캠페인에서 사용된 것으로 보고된 악성코드(또는 로더/드로퍼 계열) 이름 |
'보안뉴스 스크랩' 카테고리의 다른 글
| [쿠팡 해킹] 경찰 “쿠팡 개인정보 유출 3000건 훨씬 넘어”... 로저스 대표 1차 소환 불응 (0) | 2026.01.12 |
|---|---|
| [보안뉴스] 美 연방 계약업체 세드윅 피격... CISA 등 정부 보안 부처 데이터 유출 비상 (0) | 2026.01.06 |
| “이스라엘 고위층 텔레그램 뚫렸다!” 이란 해킹 조직 ‘문어 작전’... 1900개 대화내용 유출 (0) | 2026.01.06 |
| 유럽우주국, 서버 침투로 200GB 데이터 유출... 해커 888 “소스 코드 등 탈취” 주장 (0) | 2026.01.05 |
| 사악한 천재 해커? 그들도 삽질한다… 윈도우 로그가 폭로한 사이버 공격 시행착오 (0) | 2026.01.05 |