SOCshare: kibernetinio saugumo grėsmių apžvalga 2025 m. gruodį

Icon

2025 m. gruodispasirodėesąsaktyvusmėnuopasaulinėjekibernetiniųgrėsmiųaplinkoje. Nors metaijaubuvopažymėtiaukštuhaktyvizmo ir išpirkosreikalaujančiųprogramųlygiu, paskutinįmėnesįnulėmėkritinių pažeidžiamumųatskleidimas. Šieįvykiaikartusustaigiuvalstybėsremiamųhibridiniųoperacijųaugimuprivertėorganizacijasskubiaidiegtisaugosnaujinimusšvenčiųlaikotarpiu. 

React2Shell: gruodžio krizė 

Ryškiausia mėnesio grėsmė buvo „React2Shell” (sekamas kaip CVE-2025-55182) – kritinis neautentifikuotas nuotolinio kodo vykdymo (RCE) pažeidžiamumas „React Server Components” (RSC).  Atskleistas gruodžio 3 d., trūkumas gavo 10,0 CVSS įvertinimą dėl plataus paplitimo ir išnaudojimo paprastumo (koncepcijos įrodymas buvo pasiekiamas vos po 30 valandų nuo atskleidimo).

decoration

Mechanizmas

Pažeidžiamumasyra RSC „Flight” protokole – konkrečiaitojevietoje, kurapdorojamiserializuotiduomenųfragmentai. Užpuolikaigalinusiųstivienąspecialiaisukurtą HTTP POST užklausą, kuriapeinaautentifikavimą ir vykdo „JavaScript” kodąsuvisomis „Node.js” teisėmisserveryje.

decoration

Išnaudojimo mastas

 Per pirmąsiasaštuoniasdienas po atskleidimo „Cloudflare” užfiksavodaugiaunei 582,1 milijono WAF atakų, nukreiptųprieššįtrūkumą – vidutiniškai 3,49 milijonoatakų per valandą.

decoration

Taikiniai ir kenkėjiška apkrova

Pasauliniaijutikliainustatėdaugiaunei 111 000 pažeidžiamų IP adresų: 77 800 JAV, 7 500 Vokietijoje ir 4 000 Prancūzijoje. Pastebėta, kad grėsmių veikėjai diegė viską – nuo kriptovaliutų kasimo programų ikisudėtingų, anksčiaunematytų „Linux” užpakaliniųdurų (angl. backdoors).

MongoBleed: infrastruktūros grėsmė 

Mėnesio viduryje dėmesys persikėlė į duomenų bazių lygmenį, kai buvo atskleistas ”MongoBleed” (CVE-2025-14847) – didelio pavojingumo (CVSS 8,7) pažeidžiamumas „MongoDB Server” programoje. 

Pagrindinės įžvalgos

decoration

Saugumo spraga

Pažeidžiamumas glūdi zlib tinklo pranešimų išglaudinimo logikoje ir leidžia neautentifikuotiems nuotoliniams užpuolikams sukelti skaitymą už buferio ribų (angl. buffer over-read). Siųsdamas netinkamai suformuotus paketus, užpuolikas gali priversti serverį grąžinti neinicializuotą krūvos (angl. heap) atmintį.

decoration

Paveikumas

 Grėsmių žvalgybosduomenys „Censys„ ir „Wiz” nurodė, kadpasaulyjebuvopotencialiaipažeidžiamadaugiaunei 87 000 „MongoDB” serverių. Nustatyta, kadmaždaug 42 % debesijosaplinkųturėjo bent vienąpažeidžiamąkopiją.

decoration

Rizika

MongoBleed„ yra tylus informacijosnutekėjimas. Jisleidžiaužpuolikamsrinktineskelbtinųduomenųfragmentus – įskaitantslaptažodžius, API prieigosraktus ir vartotojųįrašus – tiesiogiaioperatyviosiosatminties. CISA pridėjošįpažeidžiamumą į savožinomųišnaudojamųpažeidžiamumų (KEV) katalogą 2025 m. gruodžio 29 d.

Kas dar įvyko Europoje 2025 m. gruodį? 

Remiantis CERT-EU Kibernetiniu biuleteniu 26-01, kuriame buvo analizuotos 368 atvirojo šaltinio ataskaitos šį mėnesį, aplinką dar labiau apsunkino geopolitinė įtampa: 

1. Sankcijos ir atribucija. Gruodžio 15 d. ES Taryba paskelbė sankcijas 12 asmenų ir dviem subjektams, susijusiems su Rusijos hibridinėmis grėsmėmis. Tai apėmė GRU 29155 padalinio narius („Cadet Blizzard”), atsakingus už propagandos skleidimą, GPS trukdžius ES oro erdvėje ir sabotažo operacijas prieš NATO sąjungininkus. 

2. Su Kinija susietas šnipinėjimas. Grupė „Ink Dragon” išplėtė savo veiklą, taikydamasi į Europos vyriausybines struktūras sudėtingomis tikslinio sukčiavimo el. paštu kampanijomis.

3. Kritinės infrastruktūros sabotažas.Trikdančios atakos buvo nukreiptos prieš Prancūzijos pašto paslaugas ir Rumunijos vandens tiekimo sistemas. Šie incidentai atskleidžia ketinimą mažinti visuomenės pasitikėjimą. 

4. Finansinis sukčiavimas el. paštu. Atsirado naujas, itin sudėtingas sukčiavimo įrankių rinkinys „Spiderman”, leidžiantis automatizuotai apsimesti pagrindiniais Europos bankais. 

Žvilgsnis į ateitį ir pagrindinės išvados 

Organizacijos, žengdamos į 2026 metus, privalo teikti pirmenybę: 

  • Sistemų grūdinimui ir paslaugų izoliavimui: Organizacijos turi atlikti visų internetu prieinamų paslaugų auditą. Jei paslauga ar protokolas (pvz., „MongoDB”) nėra griežtai reikalingas verslo operacijoms, jis turėtų būti išjungtas arba apribotas patikimiems IP adresų diapazonams. Atakų paviršiaus mažinimas, nors ir nepakeičia saugos naujinimų diegimo, yra veiksminga ir svarbi priemonė. 
  • Prisijungimo duomenų ir paslapčių rotacijai: Atsižvelgiant į tai, kad „MongoBleed” sudarė sąlygas atmintyje saugomų paslapčių vagystei, rekomenduojama atlikti API prieigos raktų, paslaugų prieigos raktų ir administracinių prisijungimo duomenų visuotinę rotaciją. Statiniai prisijungimo duomenys turėtų būti pakeisti trumpalaikiais, dinamiškai generuojamais prieigos raktais ten, kur tai įmanoma. 
  • Saugos naujinimų gyvavimo ciklo valdymui: 30 valandų laiko tarpas tarp „React2Shell” atskleidimo ir pirmojo koncepcijos įrodymo įrodo, kad „mėnesinio” saugos naujinimų diegimo ciklas yra pasenęs. Organizacijos turi automatizuoti skubių saugos naujinimų diegimą, skirtų kritinio pavojingumo programų sistemų pažeidžiamumams. 
  • Vartotojų informuotumas išlieka toks pat svarbus kaip visada: Šiuolaikinės „sukčiavimas kaip paslauga” (PhaaS) platformos, tokios kaip „Spiderman” įrankių rinkinys, efektyviai neutralizuoja techninius valdiklius perimdamos gyvus sesijos prieigos raktus ir daugiafaktorinio autentifikavimo (MFA) kodus realiuoju laiku. Kadangi techninė apsauga apeinama tą akimirką, kai prasideda prisijungimo procesas, žmogiškasis budrumas – suklastoto domeno pastebėjimas prieš pirmąjį paspaudimą – yra vienintelis būdas sustabdyti „Priešininko viduryje” (AiTM) ataką. 

Šaltiniai 

Šis straipsnis – dalis „SOCshare“ projekto, kuriuo siekiama skatinti efektyvesnį dalijimąsi informacija apie kibernetines grėsmes ir jų aptikimo būdus. Projektą iš dalies finansuoja Europos Sąjunga. Išsakytos nuomonės ir požiūriai yra tik autorių ir nebūtinai atspindi Europos Sąjungos ar Europos kibernetinio saugumo kompetencijos centro požiūrį ir nuomonę. Nei Europos Sąjunga, nei Europos kibernetinio saugumo kompetencijos centras negali būti laikomi atsakingais už jas.

Kitos istorijos

SOCshare 2026 m. balandis: Adobe Acrobat Reader, Claude ir fišingas
SOCshare 2026 m. balandis: Adobe Acrobat Reader, Claude ir fišingas
SOCcare 2026 m. kovas: Malpeek - PYKSPA „dovanėlė“ foto salone
SOCcare 2026 m. kovas: Malpeek - PYKSPA „dovanėlė“ foto salone
SOCshare: Kibernetinio saugumo apžvalga - 2026 m. vasaris
SOCshare: Kibernetinio saugumo apžvalga - 2026 m. vasaris
SOCshare: Kibernetinio saugumo padėtis - 2026 m. sausio mėn. apžvalga
SOCshare: Kibernetinio saugumo padėtis - 2026 m. sausio mėn. apžvalga
Dažniausiai pasitaikantys mitai susiję su DORA reglamento įgyvendinimu mūsų praktikoje
Dažniausiai pasitaikantys mitai susiję su DORA reglamento įgyvendinimu mūsų praktikoje
SOCshare: November 2025 cyber threat landscape review
SOCshare: November 2025 cyber threat landscape review
„NRD Cyber Security“ likvidavo Bangladeše įsteigtą įmonę „NRD Bangladesh“
„NRD Cyber Security“ likvidavo Bangladeše įsteigtą įmonę „NRD Bangladesh“
Kibernetinių grėsmių stebėsena: kokioms organizacijoms aktualu ir kokius šaltinius stebėti?
Kibernetinių grėsmių stebėsena: kokioms organizacijoms aktualu ir kokius šaltinius stebėti?