Docker sunucuları sürekli kriptominin kötü amaçlı yazılım kampanyasında saldırıya uğradı

4 yıl önce

Linux sunucularındaki Docker API'leri, Lemon_Duck Botnet operatörlerinden büyük ölçekli bir Monero kripto madencilik kampanyası tarafından hedefleniyor.

Cryptomining çeteleri, son yıllarda birden fazla kitle sökülmesi kampanyası olan, kötü güvenli veya yanlış yapılandırılmış Docker sistemleri için sürekli bir tehdittir.

Özellikle Lemonduck, daha önce savunmasız Microsoft Exchange sunucularını sömürmeye odaklanıyordu ve ondan önce SSH kaba kuvvet saldırıları, Windows sistemleri ile SMBGHOST'a ve Redis ve Hadoop örneklerini çalıştıran sunucular.

Bugün yayınlanan bir Crowdstrike Raporu'na göre, devam eden Lemon_Duck kampanyasının arkasındaki tehdit aktörünün cüzdanlarını vekalet havuzlarının arkasında saklıyor.

Lemon_duck, maruz kalan Docker API'lerine erişim kazanır ve bir PNG görüntüsü olarak gizlenmiş bir bash betiğini almak için kötü amaçlı bir kap çalışır.

Yük yükü, aşağıdaki işlemleri gerçekleştiren bir bash dosyasını (a.asp) indirmek için kapta bir Cronjob oluşturur:

Alibaba bulut hizmetlerindeki koruma özelliklerinin devre dışı bırakılması, bilinmeyen aktörler tarafından kullanılan Kasım 2021'de kriptominasyon kötü amaçlı yazılımlarında daha önce gözlenmiştir.

Yukarıdaki eylemleri çalıştırdıktan sonra, Bash komut dosyası, CryptoMining Utility Xmrig'i, aktörün cüzdanlarını proxy havuzlarının arkasındaki bir yapılandırma dosyasıyla birlikte indirir ve çalıştırır.

Başlangıçta enfekte olmuş makine benim için ayarlandıktan sonra, Lemon_Duck, dosya sisteminde bulunan SSH tuşlarını kaldırarak lateral harekete geçer. Mevcut olanlar ise, saldırgan aynı enfeksiyon işlemini tekrarlamak için kullanır.

Bu kampanyaya paralel olarak, Cisco Talos, Amazon Web Services'teki maruz kalan Docker API örneklerini de hedefleyen teamtnt'e atfedilen bir başkasını rapor ediyor.

Bu tehdit grubu, tespitten kaçınmak ve Monero, Bitcoin ve Ether'i olabildiğince uzun süre madencilik yapmaya devam etmek için bulut güvenlik hizmetlerini devre dışı bırakmaya çalışıyor.

Docker API dağıtımlarını güvenli bir şekilde yapılandırmanın ihtiyaç duyduğu açıktır ve Platform'un en iyi uygulamalarını ve güvenlik önerilerini yapılandırmalarına karşı kontrol ederek başlayabilir.

Ek olarak, tüm kaplarda kaynak tüketim sınırlamalarını ayarlayın, sıkı görüntü doğrulama politikaları uygulayın ve en az bir ayrıcalık ilkelerini uygulayın.

Log4shell, artık DDOS Botnets, Cryptominers için kullanılmıştır.

Birinci sınıf kurs kütüphanesine ömür boyu erişim ile becerilerinizi geliştirin

Emotet Botnet 64 bit modüllere geçiş yapar, etkinliği artırır

Yeni Gizli Botenago Malware Varyant Hedefleri DVR Cihazları

Atlassian nihayet devam eden bulut kesintisinin nedenini açıklar.

Kaynak: Bleeping Computer

More Posts