研究者は、インターネットに公開されたNext.jsサーバー5万9,000台以上が48時間足らずの間に侵害されたキャンペーンを発見した。自動化された認証情報窃取が危険な段階へエスカレートしていることを示す動きだ。
「Operation PCPcat」と名付けられたこのキャンペーンは、広く利用されているReactベースのWebインフラに存在する重大な脆弱性を武器にし、大規模にクラウド認証情報を窃取する。
「これが産業化されたエクスプロイトの実態だ」と、セキュリティ研究者のMario Candela氏は分析で記している。
数時間で5万9,000台のサーバーを侵害。
Candela氏の調査によると、PCPcatは約33時間で公開状態にあるNext.jsのデプロイメント9万1,000件以上をスキャンし、そのうち5万9,128件の侵害に成功した。成功率は64.6%に上る。
攻撃者は、未修正のままだとリモートコード実行(RCE)を可能にする2つの重大な脆弱性を悪用した。脆弱性はCVE-2025-29927とCVE-2025-66478として追跡されている。
影響を受けた環境には、AWS、Azure、Google Cloudの各プラットフォーム上にある本番Webサーバー、開発システム、クラウドホスト型アプリケーションが含まれる。
侵害されたシステムは認証情報窃取のノードとして使われ、環境ファイル、SSH設定、クラウドプロバイダーの認証情報ストア、Dockerトークン、Gitリポジトリ、シェル履歴から秘密情報を抜き出していた。
この手法は、単純な妨害ではなく、長期的なアクセス、クラウド内での横展開、認証情報の転売に焦点を当てていることを示唆する。
PCPcatのエクスプロイトチェーンの内部。
PCPcatは、Pythonベースのマルウェアコンポーネントreact.pyに依存している。これは、プロトタイプ汚染の欠陥に関連する悪用可能な状態が露呈したNext.jsサーバーを探査する。
細工したJSONペイロードを注入することで、攻撃者はアプリケーションオブジェクトを改変し、Node.jsの子プロセス関数を介してシステムレベルのコマンドを実行する。
攻撃が成功したことは、まず単純なidコマンドで検証され、その後、本格的な認証情報の収集へ移行する。
データを抽出した後、侵害されたホストは攻撃者のインフラから第2段階のペイロードをダウンロードし、複数の永続化メカニズムをインストールする。
これには、GOSTを使ったSOCKS5プロキシサービス、外部からのアクセスを可能にするFRPリバーストンネル、再起動後もマルウェアを存続させるsystemdサービスが含まれる。
ハニーポットのテレメトリーからは、公開状態にあるDocker APIの悪用も明らかになった。これにより攻撃者は、可能な場合にはコンテナベースの永続化を確立できた。
PCPcatにおける運用セキュリティ上の失策。
PCPcatで最も憂慮すべき点の1つは、攻撃者の運用セキュリティ上の失敗だ。このキャンペーンの主要なコマンド&コントロールサーバーは、認証不要のAPIを公開し、運用指標を一般に漏えいしていた。
研究者は/statsエンドポイントを通じて、スキャン対象数、侵害に成功した数、タスク実行の挙動をリアルタイムで確認した。
その他のエンドポイントは、対象の振り分け、データの外部流出、ヘルスチェックを処理しており、実質的に攻撃のライブダッシュボードを提供していた。
この可視性により研究者は、キャンペーンの規模だけでなく、その自動化、バッチ処理の挙動、継続中の活動も確認できた。
クラウドベースのアプリケーション環境を強化する。
Next.jsやReactのアプリケーションを運用する組織は、公開されたサービスや認証情報を潜在的なリスクと見なすべきだ。特にクラウド環境やコンテナ化環境では注意が必要になる。
効果的なリスク低減には、アプリケーション層とインフラ層にわたるパッチ適用、認証情報管理、ランタイムの強化、継続的な監視を連携して実施することが必要だ。
- 直ちにパッチを適用し、CVE-2025-29927とCVE-2025-66478に対処するとともに、Next.jsおよびReactアプリケーションの公開範囲を必要なサービスだけに制限する。
- 露出した可能性のある認証情報をすべてローテーションし、秘密情報を.envファイルから、短期間のみ有効な最小権限IDを使う管理型シークレットプラットフォームへ移行する。
- 既知のコマンド&コントロールインフラをブロックし、外向きトラフィックの制御を導入して、不正な外部流出やトンネリングを検知または防止する。
- エクスプロイト後の永続化を監視し、不正なsystemdサービス、プロキシプロセス、コンテナの作成、予期しないランタイムの挙動などを確認する。
- アプリケーションとランタイムの環境を強化し、Node.jsプロセスの権限を制限し、不要な子プロセス実行を無効化するとともに、root以外での実行を徹底する。
- 検知・対応能力を強化し、継続的な監視、クラウドIAMの監査、認証情報窃取に重点を置いたインシデント対応プレイブックを整備する。
これらの対策を組み合わせることで、リスクを最小限に抑え、最新のアプリケーションスタック全体のセキュリティ制御を強化できる。
インフラベースの攻撃へのシフト。
Operation PCPcatは、脅威の状況がより広範に変化していることを浮き彫りにする。攻撃者は、改ざんやランサムウェアによって業務を妨害するのではなく、認証情報を体系的に収集するため、アプリケーションインフラの侵害にますます注力している。
この手法は、隠密性、規模、長期的なアクセスを優先する。攻撃者は、しばしば検知されないまま複数の環境で盗んだ認証情報を収益化できる。
現代の環境におけるソフトウェアサプライチェーンセキュリティの重要性を浮き彫りにしている。





