3

挖矿病毒“盯上”了 Docker 服务器

 2 years ago
source link: https://netsecurity.51cto.com/article/707274.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
挖矿病毒“盯上”了 Docker 服务器-51CTO.COM
挖矿病毒“盯上”了 Docker 服务器
作者:wzb123 2022-04-24 14:11:26
根据 Crowdstrike 发布的报告来看,目前正在进行的 Lemon_Duck 挖矿活动,背后的威胁攻击者正在将其钱包隐藏在代理池后面。

Bleeping Computer 网站披露,Lemon_Duck 僵尸网络运营商正在进行大规模 Monero 加密挖矿活动,Linux 服务器上的 Docker API 成为其主要攻击目标。

57ae76897b69d40de859656759a2e48b27e7c2.jpg

近些年,安全性差或配置错误的 Docker 系统,一直受到加密团伙持续威胁,发生了多此大规模的网络攻击活动。其中 Lemon_Duck 尤为猖獗,该团伙之前一直专注利用脆弱的微软 Exchange 服务器,以及通过 SSH 暴力攻击针对 Linux 机器、易受 SMBGhost 影响的 Windows 系统和运行 Redis 和 Hadoop 实例的服务器。

根据 Crowdstrike 发布的报告来看,目前正在进行的 Lemon_Duck 挖矿活动,背后的威胁攻击者正在将其钱包隐藏在代理池后面。

网络安全人员研究发现,Lemon_Duck 能够访问暴露的 Docker API,并运行恶意容器获取一个伪装成 PNG 图像的 Bash 脚本。

799431295dc31db6864983cfad2fd1fadd5352.jpg

添加恶意cronjob

之后,有效负载在容器中创建一个 cronjob, 下载执行以下操作的 Bash 文件 (a.asp):

  • 根据已知的矿池、竞争的加密组等的名称来杀死进程。
  • 杀死 crond、sshd 和 syslog 等守护进程。
  • 删除已知的危害指标(IOC)文件路径。
  • 关闭与已知属于竞争性加密集团的 C2 的网络连接。
  • 停用阿里云的监控服务,保护实例不受风险活动的影响。

05fd0f093ef89fd1a1f063ea1ee60fc1046052.jpg

禁用阿里云监控

值得一提的是,禁用阿里云服务中的保护功能,在 2021 年 11 月的某次加密采矿恶意软件中已经被研究人员观察到。

执行上述操作后,Bash 脚本会下载并运行加密采矿工具 XMRig 以及一个配置文件,将攻击者的钱包隐藏在代理池后面。

在最初被感染机器被设置为挖矿后,Lemon_Duck 试图通过利用文件系统上的 SSH 密钥进行横向移动,如果能够成功的话,攻击者就用可以重复同样的感染过程。

847c670764d1bf5157676033eaa293bdc2646a.jpg

在文件系统上搜索 SSH 密钥

遏制 Docker 威胁

Lemon_Duck 恶意加密挖矿活动披露的同时,思科 Talos 报告了 TeamTNT 的一个活动,据悉,该活动也针对亚马逊网络服务上暴露的 Docker API 实例。

TeamTNT 组织试图禁用云安全服务以逃避检测,并尽可能长时间地挖掘 Monero、比特币和以太币。

现阶段,安全配置 Docker API 部署势在必行,管理员应该从检查平台的最佳实践和针对其配置的安全建议开始,保护容器安全性。 此外,对所有容器设置资源消耗限制,实行严格的图像认证政策,并执行最小特权原则。

参考文章:https://www.bleepingcomputer.com/news/security/docker-servers-hacked-in-ongoing-cryptomining-malware-campaign/


About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK