Rediscount

Sicurezza e privacy

Botnet PCPcat sfrutta vulnerabilità Next.js: 59.128 server compromessi

Scopri come la botnet PCPcat ha sfruttato le falle di Next.js, compromettendo oltre 59.000 server in 48 ore, e cosa fare per proteggere i tuoi progetti web.

Botnet PCPcat sfrutta vulnerabilità Next.js: 59.128 server compromessi
Foto di Саша Алалыкин · Pexels

Il 25 agosto 2026 Mario Candela, ricercatore indipendente e fondatore di Beelzebub, ha pubblicato un rapporto che svela come la botnet denominata PCPcat abbia sfruttato vulnerabilità di Next.js per compromettere 59.128 server in meno di 48 ore. Il metodo consisteva in una ricognizione attiva tramite honeypot, l’esecuzione di comandi di comando e controllo (C2) e l’installazione di proxy e tunnel persistenti, con un tasso di successo del 64,6 %.

Come si riconosce

  • Traffico inusuale verso endpoint di amministrazione di Next.js.
  • Credenziali di accesso rubate o alterate senza intervento umano.
  • Installazione di componenti non autorizzati (proxy, tunnel) nei file di progetto.
  • Comunicazioni di controllo da indirizzi IP non riconosciuti.

Cosa non fare

  • Ignorare i log di accesso e di errore.
  • Continuare a usare versioni non patchate di Next.js.
  • Condividere credenziali di amministrazione senza autenticazione a più fattori.
  • Permettere l’esecuzione di script esterni non verificati.

Cosa fare

  1. Verificare la versione di Next.js e applicare immediatamente le patch disponibili.
  2. Implementare l’autenticazione a più fattori per tutti gli account di amministrazione.
  3. Ispezionare i file di progetto alla ricerca di proxy o tunnel sospetti e rimuoverli.
  4. Monitorare costantemente i log di accesso per individuare anomalie.
  5. Utilizzare un honeypot o un sistema di rilevamento delle intrusioni per identificare attività sospette in tempo reale.

Domande frequenti

Ho già subito un attacco, cosa faccio?

Isola immediatamente il server compromesso, esegui un backup dei dati non compromessi, cambia tutte le credenziali e valuta la possibilità di ripristinare da un backup pulito.

Come posso sapere se il mio progetto Next.js è vulnerabile?

Controlla la versione corrente su GitHub e confrontala con l’ultima release stabile. Se sei sotto la versione 12.3, aggiorna subito.

Devo formattare il mio computer se sospetto un’infezione?

Prima di procedere con una formattazione completa, prova a rimuovere manualmente i componenti sospetti e a reinstallare le dipendenze. Se l’infezione persiste, la formattazione è l’ultima risorsa.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)