59.000 Server in 48 Stunden gehackt: Einblicke in Operation PCPcat

Operation PCPcat zeigt, wie ungepatchte Next.js-Schwachstellen ausgenutzt werden können, um in großem Maßstab Cloud-Zugangsdaten abzugreifen.

Verfasst von
Ken Underhill
Ken Underhill
Dec 26, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher haben eine Kampagne entdeckt, bei der in weniger als 48 Stunden mehr als 59.000 aus dem Internet erreichbare Next.js-Server kompromittiert wurden – ein Zeichen für eine gefährliche Eskalation des automatisierten Diebstahls von Zugangsdaten.

Die Operation PCPcat genannte Kampagne macht sich kritische Schwachstellen in der weitverbreiteten React-basierten Web-Infrastruktur zunutze, um Cloud-Zugangsdaten in großem Maßstab abzugreifen. 

„So sieht industrialisierte Ausnutzung aus“, schrieb der Sicherheitsforscher Mario Candela in der Analyse.

59.000 kompromittierte Server in wenigen Stunden

Laut der Untersuchung von Candela scannte PCPcat in etwa 33 Stunden mehr als 91.000 öffentlich zugängliche Next.js-Deployments und kompromittierte davon erfolgreich 59.128 – eine Erfolgsquote von 64,6 %. 

Die Angreifer nutzten zwei kritische Schwachstellen aus, die als CVE-2025-29927 und CVE-2025-66478 geführt werden und bei fehlenden Patches die Ausführung von Code aus der Ferne (RCE) ermöglichen. 

Zu den betroffenen Umgebungen gehören Produktions-Webserver, Entwicklungssysteme und in der Cloud gehostete Anwendungen auf den Plattformen AWS, Azure und Google Cloud.

Nach der Kompromittierung wurden die Systeme als Knoten zum Abgreifen von Zugangsdaten genutzt und Geheimnisse aus Umgebungsdateien, SSH-Konfigurationen, Anmeldedatenspeichern von Cloud-Anbietern, Docker-Token, Git-Repositories und Shell-Verläufen ausgelesen. 

Dieser Ansatz deutet eher auf langfristigen Zugriff, Bewegungen in der Cloud und den Weiterverkauf von Zugangsdaten hin als auf eine bloße Störung.

Die PCPcat-Ausnutzungskette im Detail

PCPcat setzt auf eine Python-basierte Malware-Komponente namens react.py, die exponierte Next.js-Server auf ausnutzbare Bedingungen im Zusammenhang mit Prototype-Pollution-Schwachstellen untersucht. 

Durch das Einschleusen präparierter JSON-Payloads manipulieren die Angreifer Anwendungsobjekte und führen über Child-Process-Funktionen von Node.js Befehle auf Systemebene aus. 

Advertisement

Die erfolgreiche Ausnutzung wird zunächst mit dem einfachen Befehl id überprüft, bevor die vollständige Sammlung von Zugangsdaten beginnt.

Nach der Datenextraktion laden kompromittierte Hosts eine sekundäre Payload aus der Infrastruktur der Angreifer herunter, die mehrere Persistenzmechanismen installiert. 

Dazu gehören SOCKS5-Proxy-Dienste mit GOST, FRP-Reverse-Tunnel für eingehenden Zugriff sowie systemd-Dienste, die sicherstellen, dass die Malware Neustarts übersteht. 

Telemetriedaten aus Honeypots zeigten außerdem den Missbrauch exponierter Docker-APIs, wodurch die Angreifer nach Möglichkeit eine containerbasierte Persistenz einrichten konnten.

Fehler bei der Betriebssicherheit von PCPcat

Einer der alarmierendsten Aspekte von PCPcat ist das Versagen der Angreifer bei der Betriebssicherheit. Der primäre Command-and-Control-Server der Kampagne stellte eine nicht authentifizierte API bereit, über die Betriebsmetriken öffentlich zugänglich waren. 

Über einen /stats-Endpunkt bestätigten Forscher in Echtzeit die Zahl der gescannten Ziele, der erfolgreichen Kompromittierungen und das Aufgabenverhalten. 

Weitere Endpunkte dienten der Verteilung von Zielen, der Datenexfiltration und Zustandsprüfungen – und lieferten damit praktisch ein Live-Dashboard des Angriffs.

Diese Transparenz ermöglichte es den Forschern, nicht nur das Ausmaß der Kampagne, sondern auch ihre Automatisierung, ihr Verhalten bei der Stapelverarbeitung und ihre laufenden Aktivitäten zu bestätigen.

Cloudbasierte Anwendungsumgebungen härten

Organisationen, die Next.js- und React-Anwendungen betreiben, sollten exponierte Dienste und Zugangsdaten als potenzielles Risiko betrachten, insbesondere in Cloud- und containerisierten Umgebungen. 

Eine wirksame Risikoreduzierung erfordert koordiniertes Patchen, Zugangsdatenverwaltung, Härtung zur Laufzeit und kontinuierliche Überwachung über alle Ebenen von Anwendung und Infrastruktur hinweg.

  • Installieren Sie Patches für CVE-2025-29927 und CVE-2025-66478 sofort, und beschränken Sie die öffentliche Erreichbarkeit von Next.js- und React-Anwendungen auf die erforderlichen Dienste.
  • Wechseln Sie alle potenziell offengelegten Zugangsdaten und migrieren Sie Geheimnisse aus .env-Dateien in verwaltete Secrets-Plattformen. Verwenden Sie dabei kurzlebige Identitäten mit den geringstmöglichen Berechtigungen.
  • Blockieren Sie bekannte Command-and-Control-Infrastruktur und implementieren Sie ausgehende Datenverkehrs-Kontrollen, um unbefugte Exfiltration und Tunneling zu erkennen oder zu verhindern.
  • Achten Sie auf Persistenzmechanismen nach der Ausnutzung, einschließlich nicht autorisierter systemd-Dienste, Proxy-Prozesse, der Erstellung von Containern und unerwartetem Laufzeitverhalten.
  • Härten Sie Anwendungs- und Laufzeitumgebungen, indem Sie die Berechtigungen von Node.js-Prozessen beschränken, unnötige Ausführung von Child-Prozessen deaktivieren und die Ausführung ohne Root-Rechte erzwingen.
  • Stärken Sie die Fähigkeiten zur Erkennung und Reaktion durch kontinuierliche Überwachung, Cloud-IAM-Audits und auf den Diebstahl von Zugangsdaten ausgerichtete Incident-Response-Playbooks.
Advertisement

Zusammen tragen diese Maßnahmen dazu bei, Risiken zu minimieren und Sicherheitskontrollen über moderne Anwendungs-Stacks hinweg zu stärken. 

Der Wandel hin zu infrastrukturbasierten Angriffen

Operation PCPcat verdeutlicht einen umfassenderen Wandel in der Bedrohungslandschaft: Angreifer konzentrieren sich zunehmend darauf, die Anwendungsinfrastruktur zu kompromittieren und systematisch Zugangsdaten abzugreifen, anstatt den Betrieb durch Defacement oder Ransomware zu stören. 

Dieser Ansatz priorisiert Tarnung, Größenordnung und langfristigen Zugriff und ermöglicht es Angreifern, gestohlene Zugangsdaten in mehreren Umgebungen zu monetarisieren, während sie oft unentdeckt bleiben.  

Dieser Wandel unterstreicht die wachsende Bedeutung von Sicherheit der Software-Lieferkette in modernen Umgebungen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.