Sicherheitsforscher beobachteten kurz nach der React2Shell-Offenlegung eine Kampagne, die Web-Traffic über manipulierte NGINX-Konfigurationsdateien umleitet. Angreifer schleusen sich in Live-Traffic ein, greifen Zugangsdaten ab und übernehmen Sessions. Wir erklären, wie die Umleitung funktioniert und was Admins jetzt prüfen sollten.
Eine Analyse von Datadog Security zeigt, wie Angreifer NGINX-Konfigurationen missbrauchen, um sich in Live-Traffic einzuklinken.
Am 3. Dezember wurde eine kritische Schwachstelle (CVE-2025-55182) in populären serverseitigen JavaScript-Frameworks öffentlich gemacht, die unter dem Namen „React2Shell“ diskutiert wird. Datadog Security Research beobachtete nach der Offenlegung die Ausnutzung „in the wild“ und identifizierte dabei eine Kampagne, die Web-Traffic umleite und das nicht primär über neue Malware-Binaries, sondern über manipulierte NGINX-Konfigurationsdateien. Ziel: legitime Nutzeranfragen werden transparent über Angreifer-kontrollierte Backend-Server geroutet.
Warum das mehr ist als „klassischer“ Webserver-Compromise
Was diese Kampagne besonders gefährlich macht, ist, dass Angreifer sich nicht nur Daten greifen, die bereits auf dem Server liegen, sondern sich still in den laufenden Nutzer-Traffic schieben. Das verschiebt die Risikolage deutlich. Denn wer Live-Traffic kontrolliert, bekommt im Prinzip eine dauerhafte Position zwischen User und Anwendung.
Das ermöglicht Angreifern über längere Zeiträume, Zugangsdaten und Session-Cookies abzugreifen. Accounts zu übernehmen, Nutzerdaten während der Übertragung mitzulesen oder zu stehlen, obwohl sie durch die legitime Anwendung fließen, sowie Webseiten oder API-Antworten in Echtzeit zu manipulieren – bis hin zur Malware-Auslieferung oder Account-Übernahme, während die Website nach außen unauffällig weiterläuft.
Kampagnenstart kurz nach Disclosure
Auf Basis von Zeitstempeln und der Exploit-Logik in den beobachteten Skripten lässt sich der Start der Kampagne in den frühen bis mittleren Dezember einordnen. Also zeitlich eng an die initiale Offenlegung und Ausnutzung von React2Shell gekoppelt.
Traffic-Hijacking erfolgt hier über manipulierte bestehende NGINX-Konfigurationen statt über neue, auffällige Binaries. Da NGINX eine zentrale Komponente moderner Web-Infrastrukturen ist, bedeutet Kontrolle der Konfiguration auch Kontrolle über Routing. Das ist für Verteidiger besonders heikel, weil signatur- und prozessbasierte Security-Kontrollen ins Leere laufen können, wenn die schädliche Logik in legitimen Config-Dateien steckt.
Im Kern missbraucht die Kampagne typische NGINX-Direktiven:
location: definiert, welche Requests wie verarbeitet werden
rewrite: verändert Request-URLs, um sie an ein Backend-Pattern anzupassen
proxy_pass: leitet Requests an einen Upstream/Backend-Server weiter
proxy_set_header: hält Header-Kontext (Host, Forwarded-For etc.) konsistent, was die Umleitung unauffälliger machen kann
Die beobachtete Logik nutzt einen Pfad-Platzhalter (z. B. /%PATH%/), baut daraus die volle URL zusammen und proxyt dann zu einer attacker-kontrollierten Domain. Auffällig ist: Header wie X-Forwarded-For, User-Agent oder Referer werden bewusst weitergereicht. Der Request wirkt dadurch für das Backend „echt“.
Die eingesetzten Templates unterscheiden sich je nach Top-Level-Domain (TLD) und nutzen teils „unauffällige“ Pfade wie help, news, blog, about oder auch game, live, casino.
Betroffene Zielgruppen und Infrastruktur
Auffällig ist zudem ein geografisch wirkendes Zielmuster: Die Kampagne richte sich unter anderem gegen Domains mit asiatischen Top-Level-Domains wie .in, .id, .pe oder .bd aber auch gegen .edu- und .gov-Domains sowie .th. Ein weiteres Merkmal ist der Fokus auf Umgebungen mit chinesischer Hosting-Infrastruktur und Management-Panels wie Baota (BT), die in bestimmten Regionen verbreitet sind.
Was jetzt zu tun ist: Patchen und Compromise einkalkulieren
Admins sollten die betroffenen Frameworks unbedingt patchen, insbesondere wenn Next.js oder andere betroffene Frameworks eingesetzt werden. Wenn nicht innerhalb weniger Stunden nach der initialen Offenlegung gepatcht wurde, sollte man laut Datadog davon ausgehen, dass eine Kompromittierung möglich ist, da „high volumes of automated, large-scale exploitation“ beobachtet wurden.
2. NGINX-Konfigurationsänderungen im fraglichen Zeitraum prüfen (Diffs, mtime, Deploy-Historie).
3. Reload/Restart-Ereignisse korrelieren (wann wurde NGINX neu geladen?).
4. Konfigurationen auf unerwartete Proxies und verdächtige location-Pfade untersuchen. Alle Indicators of Compromise, die geprüft werden sollten, finden sich in diesem Blogbeitrag.
5. Credential- und Session-Rotation erwägen, wenn Traffic-Hijacking nicht ausgeschlossen werden kann.
Warum Observability hier zum Security-Thema wird
Web-Traffic-Hijacking über NGINX-Konfigurationen ist brisant, weil es oft nicht wie klassische Malware aussieht und lange unbemerkt bleiben kann – inklusive Datendiebstahl, Session-Übernahme und Content-Manipulation. Deshalb reicht der Blick auf Netzwerk- oder Endpoint-Signale allein nicht aus: Entscheidend sind Sichtbarkeit von Konfigurationsänderungen, Service-Reloads und Routing-Anomalien sowie die Nachvollziehbarkeit, ob Traffic plötzlich zu unerwarteten Backends abfließt.
Über den Autor: Ryan Simon arbeitet bei Datadog als Senior Security Researcher. Seine Leidenschaft gilt Sicherheitsarchitekturen, Cloud-native Technologien und insbesondere der Schnittstelle zwischen beiden Bereichen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.