SOCshare: kibernetinio saugumo grėsmių apžvalga 2025 m. gruodį

Icon

2025 m. gruodis pasirodė esąs aktyvus mėnuo pasaulinėje kibernetinių grėsmių aplinkoje. Nors metai jau buvo pažymėti aukštu haktyvizmo ir išpirkos reikalaujančių programų lygiu, paskutinį mėnesį nulėmė kritinių pažeidžiamumų atskleidimas. Šie įvykiai kartu su staigiu valstybės remiamų hibridinių operacijų augimu privertė organizacijas skubiai diegti saugos naujinimus švenčių laikotarpiu.  

React2Shell: gruodžio krizė  

Ryškiausia mėnesio grėsmė buvo „React2Shell” (sekamas kaip CVE-2025-55182) – kritinis neautentifikuotas nuotolinio kodo vykdymo (RCE) pažeidžiamumas „React Server Components” (RSC).  Atskleistas gruodžio 3 d., trūkumas gavo 10,0 CVSS įvertinimą dėl plataus paplitimo ir išnaudojimo paprastumo (koncepcijos įrodymas buvo pasiekiamas vos po 30 valandų nuo atskleidimo).

decoration

Mechanizmas

 Pažeidžiamumas yra RSC „Flight” protokole – konkrečiai toje vietoje, kur apdorojami serializuoti duomenų fragmentai. Užpuolikai gali nusiųsti vieną specialiai sukurtą HTTP POST užklausą, kuri apeina autentifikavimą ir vykdo „JavaScript” kodą su visomis „Node.js” teisėmis serveryje. 

decoration

Išnaudojimo mastas

 Per pirmąsias aštuonias dienas po atskleidimo „Cloudflare” užfiksavo daugiau nei 582,1 milijono WAF atakų, nukreiptų prieš šį trūkumą – vidutiniškai 3,49 milijono atakų per valandą. 

decoration

Taikiniai ir kenkėjiška apkrova

Pasauliniai jutikliai nustatė daugiau nei 111 000 pažeidžiamų IP adresų: 77 800 JAV, 7 500 Vokietijoje ir 4 000 Prancūzijoje. Pastebėta, kad grėsmių veikėjai diegė viską – nuo kriptovaliutų kasimo programų iki sudėtingų, anksčiau nematytų „Linux” užpakalinių durų (angl. backdoors). 

MongoBleed: infrastruktūros grėsmė  

Mėnesio viduryje dėmesys persikėlė į duomenų bazių lygmenį, kai buvo atskleistas ”MongoBleed” (CVE-2025-14847) – didelio pavojingumo (CVSS 8,7) pažeidžiamumas „MongoDB Server” programoje.  

Pagrindinės įžvalgos

decoration

Saugumo spraga

Pažeidžiamumas glūdi zlib tinklo pranešimų išglaudinimo logikoje ir leidžia neautentifikuotiems nuotoliniams užpuolikams sukelti skaitymą už buferio ribų (angl. buffer over-read). Siųsdamas netinkamai suformuotus paketus, užpuolikas gali priversti serverį grąžinti neinicializuotą krūvos (angl. heap) atmintį.

decoration

Paveikumas

 Grėsmių žvalgybos duomenys iš „Censys„ ir „Wiz” nurodė, kad pasaulyje buvo potencialiai pažeidžiama daugiau nei 87 000 „MongoDB” serverių. Nustatyta, kad maždaug 42 % debesijos aplinkų turėjo bent vieną pažeidžiamą kopiją. 

decoration

Rizika

„MongoBleed„ yra tylus informacijos nutekėjimas. Jis leidžia užpuolikams rinkti neskelbtinų duomenų fragmentus – įskaitant slaptažodžius, API prieigos raktus ir vartotojų įrašus – tiesiogiai iš operatyviosios atminties. CISA pridėjo šį pažeidžiamumą į savo žinomų išnaudojamų pažeidžiamumų (KEV) katalogą 2025 m. gruodžio 29 d. 

Kas dar įvyko Europoje 2025 m. gruodį? 

Remiantis CERT-EU Kibernetiniu biuleteniu 26-01, kuriame buvo analizuotos 368 atvirojo šaltinio ataskaitos šį mėnesį, aplinką dar labiau apsunkino geopolitinė įtampa:  

1. Sankcijos ir atribucija. Gruodžio 15 d. ES Taryba paskelbė sankcijas 12 asmenų ir dviem subjektams, susijusiems su Rusijos hibridinėmis grėsmėmis. Tai apėmė GRU 29155 padalinio narius („Cadet Blizzard”), atsakingus už propagandos skleidimą, GPS trukdžius ES oro erdvėje ir sabotažo operacijas prieš NATO sąjungininkus.  

2. Su Kinija susietas šnipinėjimas. Grupė „Ink Dragon” išplėtė savo veiklą, taikydamasi į Europos vyriausybines struktūras sudėtingomis tikslinio sukčiavimo el. paštu kampanijomis. 

3. Kritinės infrastruktūros sabotažas. Trikdančios atakos buvo nukreiptos prieš Prancūzijos pašto paslaugas ir Rumunijos vandens tiekimo sistemas. Šie incidentai atskleidžia ketinimą mažinti visuomenės pasitikėjimą.  

4. Finansinis sukčiavimas el. paštu. Atsirado naujas, itin sudėtingas sukčiavimo įrankių rinkinys „Spiderman”, leidžiantis automatizuotai apsimesti pagrindiniais Europos bankais.  

Žvilgsnis į ateitį ir pagrindinės išvados  

Organizacijos, žengdamos į 2026 metus, privalo teikti pirmenybę:  

  • Sistemų grūdinimui ir paslaugų izoliavimui: Organizacijos turi atlikti visų internetu prieinamų paslaugų auditą. Jei paslauga ar protokolas (pvz., „MongoDB”) nėra griežtai reikalingas verslo operacijoms, jis turėtų būti išjungtas arba apribotas patikimiems IP adresų diapazonams. Atakų paviršiaus mažinimas, nors ir nepakeičia saugos naujinimų diegimo, yra veiksminga ir svarbi priemonė.  
  • Prisijungimo duomenų ir paslapčių rotacijai: Atsižvelgiant į tai, kad „MongoBleed” sudarė sąlygas atmintyje saugomų paslapčių vagystei, rekomenduojama atlikti API prieigos raktų, paslaugų prieigos raktų ir administracinių prisijungimo duomenų visuotinę rotaciją. Statiniai prisijungimo duomenys turėtų būti pakeisti trumpalaikiais, dinamiškai generuojamais prieigos raktais ten, kur tai įmanoma.  
  • Saugos naujinimų gyvavimo ciklo valdymui: 30 valandų laiko tarpas tarp „React2Shell” atskleidimo ir pirmojo koncepcijos įrodymo įrodo, kad „mėnesinio” saugos naujinimų diegimo ciklas yra pasenęs. Organizacijos turi automatizuoti skubių saugos naujinimų diegimą, skirtų kritinio pavojingumo programų sistemų pažeidžiamumams.  
  • Vartotojų informuotumas išlieka toks pat svarbus kaip visada: Šiuolaikinės „sukčiavimas kaip paslauga” (PhaaS) platformos, tokios kaip „Spiderman” įrankių rinkinys, efektyviai neutralizuoja techninius valdiklius perimdamos gyvus sesijos prieigos raktus ir daugiafaktorinio autentifikavimo (MFA) kodus realiuoju laiku. Kadangi techninė apsauga apeinama tą akimirką, kai prasideda prisijungimo procesas, žmogiškasis budrumas – suklastoto domeno pastebėjimas prieš pirmąjį paspaudimą – yra vienintelis būdas sustabdyti „Priešininko viduryje” (AiTM) ataką.  

Šaltiniai  

Šis straipsnis – dalis „SOCshare“ projekto, kuriuo siekiama skatinti efektyvesnį dalijimąsi informacija apie kibernetines grėsmes ir jų aptikimo būdus. Projektą iš dalies finansuoja Europos Sąjunga. Išsakytos nuomonės ir požiūriai yra tik autorių ir nebūtinai atspindi Europos Sąjungos ar Europos kibernetinio saugumo kompetencijos centro požiūrį ir nuomonę. Nei Europos Sąjunga, nei Europos kibernetinio saugumo kompetencijos centras negali būti laikomi atsakingais už jas.

Kitos istorijos

SOCshare: 2026 m. liepos kibernetinio saugumo apžvalga
SOCshare: 2026 m. liepos kibernetinio saugumo apžvalga
2025 m. augo „NRD Cyber Security“ projektinė veikla bei tęstinės paslaugos
2025 m. augo „NRD Cyber Security“ projektinė veikla bei tęstinės paslaugos
Kas yra CTF ir kaip jį laimėti: pokalbis su Justu Kaminsku
Kas yra CTF ir kaip jį laimėti: pokalbis su Justu Kaminsku
SOCcare 2026 m. birželis: dar nematyta kenkėjiška programa
SOCcare 2026 m. birželis: dar nematyta kenkėjiška programa
SOCshare: 2026 m. birželio kibernetinio saugumo apžvalga
SOCshare: 2026 m. birželio kibernetinio saugumo apžvalga
SOCshare: 2026 m. gegužės kibernetinio saugumo apžvalga
SOCshare: 2026 m. gegužės kibernetinio saugumo apžvalga
SOCshare 2026 m. balandis: Adobe Acrobat Reader, Claude ir fišingas
SOCshare 2026 m. balandis: Adobe Acrobat Reader, Claude ir fišingas
SOCcare 2026 m. kovas: Malpeek - PYKSPA „dovanėlė“ foto salone
SOCcare 2026 m. kovas: Malpeek - PYKSPA „dovanėlė“ foto salone