
· adswds team · 安全
React2Shell 打穿宝塔与 NGINX:流量被悄悄转到博彩站
DATADOG 披露黑客利用 React2Shell(CVE-2025-55182)入侵宝塔面板与 NGINX,用看似合法的 proxy_pass 劫持流量至非法博彩。蓝点网详解多阶段脚本与东南亚目标画像。

DATADOG 披露黑客利用 React2Shell(CVE-2025-55182)入侵宝塔面板与 NGINX,用看似合法的 proxy_pass 劫持流量至非法博彩。蓝点网详解多阶段脚本与东南亚目标画像。

蓝点网:ESET 2025-08 披露路径遍历漏洞,v7.13 已修但无自动升级;GTIG 称 2025-07-18 起攻击至今未停,涉及 UNC4895、APT44、Turla 等,务必升至 7.13+。

Wiz 披露 AI 智能体论坛 Moltbook 因 Supabase 未启用 RLS,暴露 150 万 API 令牌、数万人类邮箱与明文 OpenAI 密钥。蓝点网报道:完全由 AI 生成的后端配置,成为一次教科书级事故。

2025年11月24日,HelixGuard 发现超过1000个 NPM 包被通过伪 Bun 运行时的方式投毒,该恶意软件使用 TruffleHog 窃取 NPM Tokens、云平台凭证及环境变量,随后通过 GitHub Actions 从事数据窃取活动,影响超过27000个 GitHub 仓库。