TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8610 6K
Киберподполье массово пылесосит серверы разработки Vite, имеющие прямой доступ в интернет, предпринимая попытки выкрасть учетные данные и конфигурации облачных сервисов AWS и Azure.

В кампания задействован эксплойт для CVE-2026-39364, уязвимости высокой степени серьезности, которая позволяет обходить контроль доступа к файлам при чтении в версиях Vite от 7.1.0 до 7.3.2, а также в ветке 8.x до 8.0.5.

Уязвимость была обнаружена 7 апреля и позволяет неавторизованному злоумышленнику манипулировать параметрами запроса в HTTP GET-запросе, чтобы обойти ограничения безопасности и получить файлы в открытом виде из мест, которые обычно должны быть недоступны.

F5 обнаружила атаки через свою сетку ханипотов, зафиксировав более 800 атак и приблизительно 32 000 необработанных событий за месяц.

После взлома системы хакеры фокусируются на поиске ценных секретов: .env, .env.production, .env.local и файлов окружения, файлы учетных данных AWS, резервные копии конфигурационных файлов AWS и учетных данных, креды и токены доступа Azure, файлы переменных Terraform, бессерверная конфигурация, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env, а также /etc/passwd.

F5 отметила, что в ходе кампании также были апробированы различные варианты обхода и кодирования, включая последовательности обхода с двойным кодированием, по-видимому, для того, чтобы обойти обратные прокси или WAF.

Большая часть наблюдаемой вредоносной активности исходила из США, Бельгии и Нидерландов, при этом злоумышленники использовали диапазоны IP Google Cloud для обхода защиты.

Наиболее активные IP также использовали и другие уязвимости контроля доступа в Vite: CVE-2025-30208, CVE-2025-31125 (помечены как активно используемые) и CVE-2024-45811.

Несмотря на то, что Vite обычно подключается к localhost, исследователи F5 утверждают, что разработчики часто предоставляют к нему доступ в режиме онлайн, передавая флаг --host, устанавливая server.host или неправильно настраивая сопоставление портов Docker.

Компания рекомендует обновить серверы Vite до последней версии, а также следует заблокировать доступ через порт 5173 и основные источники вредоносной активности (34.14.15[.]105, 34.16.200[.]129 и 34.11.196[.]206), отклонять подозрительные запросы /@fs/ и избегать доверия к строкам User-Agent поисковых роботов.

В случае если незащищенные серверы Vite оказались в открытом доступе, рекомендуется ротировать все секретные данные, находящиеся в пределах досягаемости уязвимой системы.
F5 Cloud Takeover: Mass Scanning for Exposed Vite Endpoints (CVE-2026-39364) Sensor Intel Series: September 2026 CVE Trends
More from @true_secator
  1. Sep 21, 2026Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позвол…
  2. Sep 21, 2026Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозитор…
  3. Sep 21, 2026Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, п…
  4. Sep 21, 2026И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае вз…
  5. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
  6. Sep 18, 2026Ранее неизвестная вредоносная ПО под названием BambooToken, действующая как минимум с 2023…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →