安全研究人员披露,一场瞄准加密货币公司的黑客行动同时利用 React2Shell 漏洞 与被盗 AWS 访问令牌,入侵了质押服务、交易所软件供应商和加密货币交易所。调查认为,这次行动可能与朝鲜支持的黑客有关,但现阶段归因仍仅为中等置信度。
研究人员称,攻击者在获取初始访问权限后,重点窃取源码、云端密钥和内部配置,为后续更大规模的加密资产盗取做准备。部分暴露的配置文件中还发现了私钥和钱包信息,显示被攻陷系统内的资金存在实际风险。
自动化扫描锁定 React2Shell 薄弱点
调查显示,攻击者使用自动化脚本扫描数千个可能受 React2Shell 影响的目标,并尝试绕过安全过滤机制。一次入侵中,攻击者获取了某 USDT 质押平台的后端源码。研究人员还在环境变量里发现敏感钱包凭证,其中包括 TRON 钱包地址和私钥。
在这些信息暴露后不久,链上曾出现一笔 52.6 TRX 的转账。但分析人士表示,无法确认该笔交易是否由同一批攻击者发起。研究人员还发现,被攻陷服务器上已存在其他攻击者投放的恶意程序,包括 XMRig 挖矿工具和远程管理软件,这意味着同一漏洞可能被多个犯罪团伙同时利用。
被盗 AWS 凭证打开云端横向移���通道
在另一家加密机构的入侵中,攻击者使用有效的 AWS 访问令牌快速验证权限,并开始梳理整个云环境。他们枚举了 S3 存储桶、RDS 数据库、EC2 实例和 Lambda 函数,随后在云存储中搜索配置文件、凭证和加密密钥。
研究人员指出,攻击者尤其关注 Terraform 状态文件,因为这类文件经常包含基础设施密钥。通过这些文件,攻击者得以掌握数据库凭证和内部系统细节。拿到更多权限后,他们还借助 AWS 权限进入基于 Amazon EKS 的 Kubernetes 集群,枚举运行中的 pod,提取容器配置,并下载了多个包含交易所软件和内部凭证的 Docker 镜像。
AWS Secrets Manager 与私有代码仓库成重点目标
报告称,攻击者系统性搜集 AWS Secrets Manager 与 Kubernetes 环境中的敏感信息,包括明文凭证以及从集群配置中解码出的 base64 密钥。他们还读取了运行中容器内保存的配置文件,扩大可见范围。
研究人员同时发现,攻击者克隆了托管交易所内部应用的私有 Git 仓库。被窃取的软件中,一部分与加密基础设施提供商 ChainUp 开发的应用��关。分析人士认为,受害者更可能是 ChainUp 的客户,而不是该供应商本身。调查还显示,攻击者共提取了 5 个容器镜像,其中包含专有的加密货币交易逻辑、硬编码凭证和内部服务配置。
韩国节点与既有攻击模式带来归因线索
研究人员将攻击基础设施追踪至位于韩国的服务器,核心攻击服务器使用的 IP 为 64.176.226[.]36,并关联域名 itemnania[.]com。攻击者还通过韩国的 FlyVPN 节点访问系统,以掩盖真实来源。
在控制链路方面,调查人员观察到 VShell 与 FRP 隧道工具的活动:VShell 运行在 8082 端口,FRP 通过 53 端口 维持持久访问。研究人员认为,这些战术与朝鲜黑客过往针对加密行业供应链的行动存在相似性,尤其接近 TraderTraitor 的已知手法,不过目前仍缺少直接证据,无法做出更高置信度的归因。

