Red Hot Cyber Logo
Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Select language
970x120 Olympous
Banner Heliaca
Attacchi informatici tramite NGINX: una nuova minaccia per il traffico web

Attacchi informatici tramite NGINX: una nuova minaccia per il traffico web

5 Febbraio 2026 08:08

Un nuovo scenario di rischio per l’infrastruttura web è stato descritto da Datadog Security Labs nel loro approfondimento del 4 febbraio 2026.

La ricerca analizza come i malintenzionati stiano manipolando configurazioni legittime di NGINX per intercettare e reindirizzare traffico web verso server sotto il loro controllo. Qui esaminiamo i dettagli tecnici e le implicazioni di questa campagna, usando solo quanto riportato nell’analisi originale.

Come funziona il dirottamento di traffico web

La vicenda parte dall’osservazione che gli attaccanti sfruttano configurazioni NGINX già esistenti piuttosto che una vulnerabilità del software. In pratica, dopo aver ottenuto accesso al sistema, i threat actor inseriscono blocchi location malevoli nei file di configurazione di NGINX.

Questi blocchi non sono banali redirect: intercettano richieste legittime e le riscrivono in modo da inoltrarle, tramite direttive come proxy_pass, verso backend che gli attaccanti controllano. La sintassi tipica include anche la costruzione dinamica dell’URL originale e l’uso di header per preservare contesto e credenziali percepibili.

Questo tipo di manipolazione può passare inosservato perché il traffico raggiunge in prima battuta il sito legittimo, e solo internamente viene fatto il routing verso endpoint maligni. Gli strumenti standard di monitoraggio di una configurazione NGINX raramente evidenziano tali modifiche a meno che non si controllino esplicitamente i file di configurazione.

Analisi tecnica della campagna

I ricercatori hanno scoperto vari script automatizzati che compongono un toolkit articolato. Lo script zx.sh funge da orchestratore: una volta che gli attaccanti hanno accesso, coordina l’esecuzione delle fasi successive e scarica strumenti o payload aggiuntivi.

Altri script come bt.sh sono specifici per l’ambiente Baota (BT) e mirano a sovrascrivere configurazioni NGINX nei percorsi tipici usati da questi pannelli di controllo.

Script più avanzati (4zdh.sh, zdh.sh) eseguono l’iniezione in configurazioni standard, con tecniche per evitare errori e garantire che il servizio NGINX possa ricaricare le configurazioni malevoli senza interrompere il traffico.

Infine, ok.sh raccoglie informazioni sulle configurazioni compromesse e invia un rapporto verso un server di comando e controllo controllato dagli attaccanti.

Impatto e osservazioni

Questa campagna prende di mira domini con estensioni geografiche specifiche e infrastrutture di hosting integrate in ambienti regionali, usando configurazioni legittime come veicolo per il dirottamento.

Nel report Datadog Security Labs sottolinea che monitorare le modifiche ai file di configurazione NGINX può aiutare a individuare le tracce di compromissione prima che il traffico venga reindirizzato.

La ricerca approfondita di Datadog Security Labs porta alla luce una forma di attacco che, sfruttando strumenti e direttive legittimi, riesce a manipolare il percorso delle richieste web senza far scattare gli allarmi tradizionali.

Le implicazioni di questa campagna mostrano quanto possa essere sottile il confine fra configurazioni legittime e vettori di attacco, soprattutto in componenti critiche come i server reverse proxy.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.

Articoli in evidenza

Immagine del sitoCyber News
HackerHood di RHC scopre un nuovo 0day nei Firewall ZYXEL: il rischio è l’accesso Root
Redazione RHC - 05/02/2026

Una nuova vulnerabilità scoperta dal ricercatore italiano Alessandro Sgreccia (rainpwn) del gruppo HackerHood di Red Hot Cyber è stata scoperta nei dispositivi ZYXEL permette di ottenere accesso root attraverso una configurazione apparentemente innocua del servizio…

Immagine del sitoHacking
La vera storia degli hacker: dai trenini del MIT, alla voglia di esplorare le cose
Massimiliano Brolli - 05/02/2026

La parola hacking, deriva dal verbo inglese “to hack”, che significa “intaccare”. Oggi con questo breve articolo, vi racconterò un pezzo della storia dell’hacking, dove tutto ebbe inizio e precisamente nel piano terra dell’edificio 26…

Immagine del sitoCyber News
L’Italia sotto Attacco Hacker! Dopo la Sapienza e gli Uffizi, NoName057(16) colpisce ancora
Redazione RHC - 04/02/2026

L’Italia è finita ancora una volta nel mirino del collettivo hacktivista filorusso NoName057(16). Dopo i pesanti disservizi che hanno colpito l‘Università La Sapienza e le Gallerie degli Uffizi all’inizio di questa settimana. L’offensiva digitale russa…

Immagine del sitoCyber News
Attacco hacker alla Sapienza: chi sono gli hacker di Bablock/Rorschach
Redazione RHC - 04/02/2026

Secondo quanto riportato dal Corriere della Sera, l’attacco informatico che ha paralizzato i sistemi dell’Università La Sapienza non sarebbe motivato da fini politici. Gli hacker avrebbero inviato messaggi di rivendicazione spiegando di non agire per…

Immagine del sitoCybercrime
Supply Chain Attack: come è stato compromesso Notepad++ tramite il CVE-2025-15556
Manuel Roccon - 04/02/2026

Nella cyber security, spesso ci si concentra sulla ricerca di complessi bug nel codice sorgente, ignorando che la fiducia dell’utente finale passa per un elemento molto più semplice: un link di download. L’incidente che ha…