BUILD. PUSH. BREACH. – �HOW I COMPROMISED YOUR PROD INFRA
- Nirmal Thapa (@tnirmalz)
$ WHOAMI
AGENDA
DISCLAIMER
THE MODERN ATTACK SURFACE
SPOT ANY “BUG” HERE?
REAL WORLD ATTACK #1
REAL WORLD ATTACK #2
REAL WORLD ATTACK #3
REAL WORLD ATTACK #4
REAL WORLD ATTACK #5
Tip: If you have valid AWS keys, you can use aws_consoler tool to convert AWS CLI access to AWS Console access!
(https://github.com/NetSPI/aws_consoler)
REAL WORLD ATTACK #6 - REACT2SHELL (CVE-2025-55182)
Similar pattern again – React2Shell -> Reverse shell -> Exposed git repos with github PAT,
Hardcoded secrets, AWS credentials, API keys, etc.
OTHER FINDINGS
KEY TAKEAWAYS
Thank You ☺