کتابخانه ری اکت (React) در تاریخ 3 دسامبر از وجود یک آسیبپذیری بحرانی پرده برداشت و اصلاحیه آن را نیز منتشر کرد. با این حال، با توجه به عدم بهروزرسانی بخش عمدهای از وبسایتها در این مدت، موسسه غیرانتفاعی امنیت سایبری سکیوریتی الاینس (SEAL) گزارش داده است که اخیراً موج جدیدی از بدافزارهای تخلیهکننده کیف پول (Wallet Drainers) شناسایی شدهاند که به صورت فعالانه از این فرصت سوءاستفاده میکنند.
این نقص امنیتی، که اجازه اجرای کد از راه دور بدون احراز هویت را میدهد، در اصل توسط یک هکر کلاه سفید به نام لاکلان دیویدسون (Lachlan Davidson) کشف شده بود. اکنون، این آسیبپذیری (با شناسه CVE-2025-55182) راه را برای مهاجمان باز کرده تا کدهای مخرب خود را بدون نیاز به پسورد یا دسترسی ادمین، درون وبسایتها تزریق و اجرا کنند.
طبق گزارشهای سکیوریتی الاینس (SEAL)، هکرها با بهرهگیری از این آسیبپذیری (که با شناسه CVE-2025-55182 شناخته میشود)، کدهای تخلیهکننده کیف پول را به صورت مخفیانه به وبسایتهای کریپتویی قانونی اضافه میکنند.
بر اساس هشدار فوری SEAL، تمامی وبسایتها باید همین حالا کدهای فرانتاند (Front-end) خود را برای یافتن هرگونه دارایی یا اسکریپت مشکوک بررسی کنند. این حمله تنها پروتکلهای وب 3 را هدف قرار نمیدهد، بلکه تمام وبسایتهایی که از این کتابخانه استفاده میکنند در معرض خطر هستند.
اما چگونه یک وبسایت معتبر ناگهان به ابزاری برای سرقت داراییهای کاربران تبدیل میشود؟ سارقان معمولاً با استفاده از این حفره، پنجرههای پاپآپ جعلی ایجاد میکنند که وعده پاداش یا ایردراپ میدهند. کاربر به گمان اینکه در یک سایت امن قرار دارد، تراکنش را امضا میکند و ناخواسته مجوز دسترسی به داراییهای خود را به هکر میدهد.
تیم SEAL اعلام کرده است که اگر وبسایت شما بدون دلیل مشخصی ناگهان توسط مرورگرها یا آنتیویروسها به عنوان ریسک فیشینگ برچسبگذاری شده است، احتمالاً قربانی این نفوذ شدهاید.
برای ایمنسازی وبسایتها و محافظت از کاربران، انجام اقدامات زیر ضروری است:
تیم ری اکت اصلاحیه مربوط به این آسیبپذیری را منتشر کرده و به همه کسانی که از مؤلفههای سرور ری اکت (مانند react-server-dom-webpack) استفاده میکنند، توصیه کرده است که فوراً سیستمهای خود را بهروزرسانی کنند. اگر اپلیکیشن شما از سرور برای کدهای ری اکت استفاده نمیکند، طبق گفته تیم توسعهدهنده، خطری شما را تهدید نمیکند.
اخبار مرتبط:
هشدار امنیتی: حملات روزانه هکرهای کره شمالی با جلسات جعلی زوم!
ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معاملهگری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...