
2025 m. gruodis pasirodė esąs aktyvus mėnuo pasaulinėje kibernetinių grėsmių aplinkoje. Nors metai jau buvo pažymėti aukštu haktyvizmo ir išpirkos reikalaujančių programų lygiu, paskutinį mėnesį nulėmė kritinių pažeidžiamumų atskleidimas. Šie įvykiai kartu su staigiu valstybės remiamų hibridinių operacijų augimu privertė organizacijas skubiai diegti saugos naujinimus švenčių laikotarpiu.
React2Shell: gruodžio krizė
Ryškiausia mėnesio grėsmė buvo „React2Shell” (sekamas kaip CVE-2025-55182) – kritinis neautentifikuotas nuotolinio kodo vykdymo (RCE) pažeidžiamumas „React Server Components” (RSC). Atskleistas gruodžio 3 d., trūkumas gavo 10,0 CVSS įvertinimą dėl plataus paplitimo ir išnaudojimo paprastumo (koncepcijos įrodymas buvo pasiekiamas vos po 30 valandų nuo atskleidimo).
Pažeidžiamumas yra RSC „Flight” protokole – konkrečiai toje vietoje, kur apdorojami serializuoti duomenų fragmentai. Užpuolikai gali nusiųsti vieną specialiai sukurtą HTTP POST užklausą, kuri apeina autentifikavimą ir vykdo „JavaScript” kodą su visomis „Node.js” teisėmis serveryje.
Per pirmąsias aštuonias dienas po atskleidimo „Cloudflare” užfiksavo daugiau nei 582,1 milijono WAF atakų, nukreiptų prieš šį trūkumą – vidutiniškai 3,49 milijono atakų per valandą.
Pasauliniai jutikliai nustatė daugiau nei 111 000 pažeidžiamų IP adresų: 77 800 JAV, 7 500 Vokietijoje ir 4 000 Prancūzijoje. Pastebėta, kad grėsmių veikėjai diegė viską – nuo kriptovaliutų kasimo programų iki sudėtingų, anksčiau nematytų „Linux” užpakalinių durų (angl. backdoors).
MongoBleed: infrastruktūros grėsmė
Mėnesio viduryje dėmesys persikėlė į duomenų bazių lygmenį, kai buvo atskleistas ”MongoBleed” (CVE-2025-14847) – didelio pavojingumo (CVSS 8,7) pažeidžiamumas „MongoDB Server” programoje.
Pažeidžiamumas glūdi zlib tinklo pranešimų išglaudinimo logikoje ir leidžia neautentifikuotiems nuotoliniams užpuolikams sukelti skaitymą už buferio ribų (angl. buffer over-read). Siųsdamas netinkamai suformuotus paketus, užpuolikas gali priversti serverį grąžinti neinicializuotą krūvos (angl. heap) atmintį.
Grėsmių žvalgybos duomenys iš „Censys„ ir „Wiz” nurodė, kad pasaulyje buvo potencialiai pažeidžiama daugiau nei 87 000 „MongoDB” serverių. Nustatyta, kad maždaug 42 % debesijos aplinkų turėjo bent vieną pažeidžiamą kopiją.
„MongoBleed„ yra tylus informacijos nutekėjimas. Jis leidžia užpuolikams rinkti neskelbtinų duomenų fragmentus – įskaitant slaptažodžius, API prieigos raktus ir vartotojų įrašus – tiesiogiai iš operatyviosios atminties. CISA pridėjo šį pažeidžiamumą į savo žinomų išnaudojamų pažeidžiamumų (KEV) katalogą 2025 m. gruodžio 29 d.
Remiantis CERT-EU Kibernetiniu biuleteniu 26-01, kuriame buvo analizuotos 368 atvirojo šaltinio ataskaitos šį mėnesį, aplinką dar labiau apsunkino geopolitinė įtampa:
1. Sankcijos ir atribucija. Gruodžio 15 d. ES Taryba paskelbė sankcijas 12 asmenų ir dviem subjektams, susijusiems su Rusijos hibridinėmis grėsmėmis. Tai apėmė GRU 29155 padalinio narius („Cadet Blizzard”), atsakingus už propagandos skleidimą, GPS trukdžius ES oro erdvėje ir sabotažo operacijas prieš NATO sąjungininkus.
2. Su Kinija susietas šnipinėjimas. Grupė „Ink Dragon” išplėtė savo veiklą, taikydamasi į Europos vyriausybines struktūras sudėtingomis tikslinio sukčiavimo el. paštu kampanijomis.
3. Kritinės infrastruktūros sabotažas. Trikdančios atakos buvo nukreiptos prieš Prancūzijos pašto paslaugas ir Rumunijos vandens tiekimo sistemas. Šie incidentai atskleidžia ketinimą mažinti visuomenės pasitikėjimą.
4. Finansinis sukčiavimas el. paštu. Atsirado naujas, itin sudėtingas sukčiavimo įrankių rinkinys „Spiderman”, leidžiantis automatizuotai apsimesti pagrindiniais Europos bankais.
Žvilgsnis į ateitį ir pagrindinės išvados
Organizacijos, žengdamos į 2026 metus, privalo teikti pirmenybę:
Šaltiniai
Šis straipsnis – dalis „SOCshare“ projekto, kuriuo siekiama skatinti efektyvesnį dalijimąsi informacija apie kibernetines grėsmes ir jų aptikimo būdus. Projektą iš dalies finansuoja Europos Sąjunga. Išsakytos nuomonės ir požiūriai yra tik autorių ir nebūtinai atspindi Europos Sąjungos ar Europos kibernetinio saugumo kompetencijos centro požiūrį ir nuomonę. Nei Europos Sąjunga, nei Europos kibernetinio saugumo kompetencijos centras negali būti laikomi atsakingais už jas.