React2Shell CVE-2025-55182 wordt actief misbruikt door hackers. Deze kritieke fout stelt cybercriminelen in staat om Next.js-servers binnen te dringen. Ze stelen zo waardevolle inlogcodes.
De aanval is erg groot. Onderzoekers van Cisco Talos hebben dit ontdekt. Zij noemen de hackergroep UAT-10608. Deze groep werkt snel en efficiënt.
Het rapport meldt dat al 766 servers gehackt zijn. Deze servers staan over de hele wereld. Ze draaien op verschillende clouddiensten. De aanvallers gebruiken React2Shell om binnen te komen. Daarna gaan ze dieper het netwerk in.
Snelle diefstal van data
Na de eerste inbraak gebruiken de hackers scripts. Deze programma’s werken helemaal vanzelf. Ze zoeken heel snel naar geheime data. De hackers stelen wachtwoorden en SSH-sleutels.
Ze zoeken ook naar sleutels voor de cloud. Het gaat om toegang tot Amazon Web Services (AWS). Ook API-sleutels van Stripe en GitHub-tokens worden gestolen. Met deze codes kunnen de aanvallers veel schade aanrichten in de cloud.
We zien dit soort snelle aanvallen steeds vaker. In ons artikel over exploits, trends en verdediging in 2026 bespraken we dit al. Hackers werken steeds vaker als professionals. Ze gebruiken slimme software. Hierdoor is er weinig tijd om een systeem te patchen.
Gestolen data makkelijk doorzoeken
Onderzoekers Asheer Malhotra en Brandon White van Cisco Talos spraken met journalisten. Zij legden uit wat hackers doen na de inbraak. Alle gestolen codes gaan direct naar een centrale server. Dit heet een C2-server.
Op deze server draait speciale software. De hackers gebruiken een programma genaamd NEXUS Listener. Dit programma heeft een handig menu. De aanvallers kunnen de buitgemaakte data zo makkelijk bekijken. Dit laat zien dat ze erg goed georganiseerd zijn.
React2Shell is een groot gevaar. Next.js is namelijk heel populair. Veel bedrijven bouwen hiermee hun websites. Een fout in dit systeem heeft daarom grote gevolgen. Klantgegevens en bedrijfsgeheimen lopen direct gevaar.
Wat zijn de gevolgen?
Een succesvolle aanval heeft nare gevolgen voor een bedrijf. Hackers kunnen met gestolen sleutels direct inloggen. Ze hoeven geen moeilijk wachtwoord meer te raden. Ze omzeilen vaak ook extra beveiliging zoals tweestapsverificatie. Dit maakt de aanval heel gevaarlijk.
Daarnaast kunnen criminelen data gijzelen. Dit heet ransomware. Ze versleutelen belangrijke bestanden van het bedrijf. Ze vragen daarna om veel geld. Bedrijven raken zo hun data kwijt. Ze lopen ook veel imagoschade op. Klanten verliezen snel hun vertrouwen in zo’n bedrijf.
Het is ook lastig om de hackers te stoppen. Ze gebruiken legitieme tools. Hierdoor vallen ze niet op. Antivirusprogramma’s slaan vaak geen alarm. De aanvallers lijken gewoon op normale beheerders. Dit heet in de cybersecuritywereld ‘living off the land’.
Actie vereist voor beheerders
Beheerders moeten direct in actie komen. Het is heel belangrijk om Next.js direct te updaten. Controleer ook altijd uw systemen goed. Kijk of er vreemde inlogpogingen zijn geweest.
Het stelen van cloud-sleutels is erg winstgevend. Criminelen krijgen hiermee stiekem toegang tot databases. Soms nemen ze een heel netwerk over. Dit kan leiden tot ransomware en veel schade. Patch uw systemen dus snel. Gebruik ook altijd multifactorauthenticatie (MFA). Dit maakt uw cloud een stuk veiliger.
