
公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口
SOCRadar 指 9 間機構有設定檔同憑證流出
iThome 報道引述 SOCRadar,研究人員喺一個公開咗約三星期、冇認證嘅攻擊者資料夾,搵到 webshell、掃描 script、bash history 同 C2 設定。Java 團隊最要留意嘅活動早過 6 月 WordPress 攻勢約五星期:研究方話攻擊者 5 月已經向 Nacos、XXL-Job 同 Spring Boot 埋手。140 萬代表 WordPress 目標名單嘅規模,當中幾多成功入侵要另外計;至於 Java 攻擊活動,研究人員就係按同一個 staging server 嘅紀錄同失竊資料追查出嚟。
Nacos 外露點樣波及其他 Java 系統
SOCRadar 嘅原始調查顯示,攻擊者用搜尋服務搵公開 endpoint,工具箱亦有針對 Nacos embedded Derby 嘅 SQL injection scanner。5 月嗰批失竊資料就指向 CVE-2021-29441:1.4.1 之前嘅 Nacos,就算開咗認證,攻擊者仍可用偽裝成 Nacos server 嘅 User-Agent 繞過檢查,再經 API 拉走設定。呢個漏洞早喺 2021 年已有修補,漏洞修補咗幾年仍然俾人利用,代表仲有舊系統直接駁住 Internet。
SOCRadar 話攻擊者喺兩日內,由 9 間機構嘅 11 套系統偷走 613 份設定檔。當中五間有 AWS、Alibaba Cloud、Oracle Cloud、Tencent Cloud 或 DigitalOcean 憑證,九間有 production database 連線資料同密碼,兩間有 Alipay RSA 私鑰,另外仲見到 JWT secret、API key 同內部 service token。設定中心集中擺住成套服務互聯資料,一次外洩已經足以畀人由管理面走入 production。
XXL-Job 令影響再擴大。SOCRadar 指 Nacos 設定經常擺住 XXL-Job admin URL 同 access token;按研究方描述,有效管理 token 可以控制連接同一套排程系統嘅 executor。XXL-Job 官方文件寫明,access token 留空會關掉認證檢查,而 executor 嘅 /run endpoint 本身就係用嚟觸發工作。研究人員搵到相應 RCE 工具,不過公開資料冇逐部 executor 證明惡意 code 已經執行。

圖片:SOCRadar
Spring Boot heapdump 係另一個偷 key 入口
同一個工具箱仲有 Spring Boot heap-dump scanner,配合 JDumpSpider 從 JVM memory dump 搵登入資料。/actuator/heapdump 會交出完整 JVM heap,記憶體入面有機會留住 database password、token、session 資料同其他 secret。不過 Spring Boot 官方文件指,預設經 HTTP 公開嘅只有 /health;如果 Internet 可以匿名下載 heapdump,多數涉及舊部署、include=* 或自訂保安規則。SOCRadar 公開文章證實掃描工具存在,但冇另列 Spring Boot 受害數字。

圖片:SOCRadar
操作者背景仍然係研究方判斷
Ctrl-Alt-Intel較早獨立分析同一個公開目錄,亦見到 Nacos 工具,但佢哋冇將呢部分計入已確認或已驗證嘅入侵數字,原因係手上保留嘅資料未足以建立受害名單。SOCRadar 之後再按 bash history 同 5 月設定檔資料,提出 613 份檔案失竊嘅結論。Ctrl-Alt-Intel 以中高信心判斷操作者來自中國或使用中文;SOCRadar 就形容佢哋較似以錢行先嘅 cybercrime crew。呢啲都係研究方歸因,公開資料未見執法機構或多方獨立確認。
管理員今日要查咩
先盤點公開入口: 由 Internet 方向檢查公司持有嘅 Nacos console/API、XXL-Job admin 同 executor、Spring Boot Actuator。
/nacos/v1/core/cluster/nodes、/run、/actuator/heapdump唔應向未認證 request 交出資料或接受工作。除咗 app 設定,load balancer、reverse proxy、container ingress 同 firewall rule 都要一齊查。Nacos 升級同設定要一齊改: NVD 記錄顯示 CVE-2021-29441 影響 1.4.1 之前版本,而 1.4.1 release note亦列出認證繞過修正。SOCRadar 建議最少升到 2.2.1;實際部署應跟官方仍支援嘅穩定版,確認
nacos.core.auth.enabled=true、User-Agent 白名單關閉,換走 sample token secret 同 server identity,管理面只留喺可信內網。鎖實 XXL-Job 同 Actuator: XXL-Job scheduler 同 executor 兩邊要設定相同、夠長而且隨機嘅 access token,executor 只畀 scheduler 所處網段接觸;舊 token 如果曾擺喺外露 Nacos,就要撤銷再開。Spring Boot production 應停用 heapdump,Actuator 經 HTTP 只公開真正要用嘅 endpoint,亦要覆查自訂
SecurityFilterChain有冇意外放行管理路徑。有過公開紀錄就按事故處理: 保留 access log、Nacos 設定歷史、XXL-Job 工作紀錄、異常 process 同 outbound connection,再撤換 cloud key、database password、JWT secret、API key、支付私鑰同內部 token。更新程式只會閂返入口,攻擊者已經複製走嘅憑證仍然有效,負責呢三套元件嘅團隊要按實際曝光時間決定輪換範圍。
參考來源
- iThome — 中國駭客團體WP-ShellStorm試圖針對企業的Java基礎設施發動攻擊 — original report
- SOCRadar:How WP-SHELLSTORM Exposed 1.4M WordPress Sites — Java 攻擊鏈、失竊資料、時間線、歸因同修補建議嘅原始研究。
- Ctrl-Alt-Intel:Chinese actor compromises thousands of WordPress sites — 獨立分析同一個公開 server,幫手分清目標名單、入侵證據同歸因。
- NVD:CVE-2021-29441 — 核對 Nacos 漏洞受影響版本同認證繞過機制。
- Nacos 1.4.1 Release Notes — 確認 1.4.1 已經修正認證繞過問題。
- Nacos 官方認證文件 — 核對認證開關、User-Agent 白名單、token secret 同 server identity 設定。
- XXL-Job 官方文件 — 確認 access token 留空會關掉檢查,同埋 executor
/runAPI 嘅用途。 - Spring Boot Actuator Endpoints — 確認 heapdump 內容、HTTP 預設曝光範圍同 endpoint 保護方式。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







