Botnet PCPcat sfrutta vulnerabilità Next.js: 59.128 server compromessi
Scopri come la botnet PCPcat ha sfruttato le falle di Next.js, compromettendo oltre 59.000 server in 48 ore, e cosa fare per proteggere i tuoi progetti web.

Il 25 agosto 2026 Mario Candela, ricercatore indipendente e fondatore di Beelzebub, ha pubblicato un rapporto che svela come la botnet denominata PCPcat abbia sfruttato vulnerabilità di Next.js per compromettere 59.128 server in meno di 48 ore. Il metodo consisteva in una ricognizione attiva tramite honeypot, l’esecuzione di comandi di comando e controllo (C2) e l’installazione di proxy e tunnel persistenti, con un tasso di successo del 64,6 %.
Come si riconosce
- Traffico inusuale verso endpoint di amministrazione di Next.js.
- Credenziali di accesso rubate o alterate senza intervento umano.
- Installazione di componenti non autorizzati (proxy, tunnel) nei file di progetto.
- Comunicazioni di controllo da indirizzi IP non riconosciuti.
Cosa non fare
- Ignorare i log di accesso e di errore.
- Continuare a usare versioni non patchate di Next.js.
- Condividere credenziali di amministrazione senza autenticazione a più fattori.
- Permettere l’esecuzione di script esterni non verificati.
Cosa fare
- Verificare la versione di Next.js e applicare immediatamente le patch disponibili.
- Implementare l’autenticazione a più fattori per tutti gli account di amministrazione.
- Ispezionare i file di progetto alla ricerca di proxy o tunnel sospetti e rimuoverli.
- Monitorare costantemente i log di accesso per individuare anomalie.
- Utilizzare un honeypot o un sistema di rilevamento delle intrusioni per identificare attività sospette in tempo reale.
Domande frequenti
Ho già subito un attacco, cosa faccio?
Isola immediatamente il server compromesso, esegui un backup dei dati non compromessi, cambia tutte le credenziali e valuta la possibilità di ripristinare da un backup pulito.
Come posso sapere se il mio progetto Next.js è vulnerabile?
Controlla la versione corrente su GitHub e confrontala con l’ultima release stabile. Se sei sotto la versione 12.3, aggiorna subito.
Devo formattare il mio computer se sospetto un’infezione?
Prima di procedere con una formattazione completa, prova a rimuovere manualmente i componenti sospetti e a reinstallare le dipendenze. Se l’infezione persiste, la formattazione è l’ultima risorsa.
