Специалистите по информационна сигурност от Palo Alto Networks алармираха за появата на това, което изглежда да е първия червей, копаещ крипто, насочен към Docker инстанции.

Graboid, каквото име са му дали от компанията, бива свалян от команден сървър на атакуващата страна и копае Monero. За ефективното си разпространение, червеят се свързва със сървъра периодично за получаване на нови цели, избирайки следващата си жертва на случаен ред. Изследователите са открили също така, че всеки един от миньорите е активен средно в 63% от времето, като копае без прекъсване за период от 250 секунди. По време на своето проучване, Palo Alto Networks откриват над 2000 Docker енджина, които не изискват авторизация за достъп, което позволява на атакуващата страна да поеме пълен контрол над Docker Engine (Community Edition) инсталацията и хоста.

В хода на самата атака, хакерите успяват да компрометират необезопасен Docker демон, след което активират зловреден контейнер от Docker Hub извличат скриптове и списък с уязвими хостове от контролния си сървър, а след това повтарят действието, за да заразят следващата си жертва. Graboid, уточняват от Palo Alto, притежава, както характеристиките на класически червей, способен да се саморазпространява, така и на криптоминьор. При всяка атака, той избора произволно три цели, инсталира червея на първата, спира миньора на втората и го стартира на третата, а зловредния контейнер не започва действията си веднага след компрометирането на хоста. Вместо това, той изчаква друг компрометиран хост да стартира процеса по копаене на криптовалута.

„По същество, миньорът на всеки от инфектираните хостове бива контролиран в произволен ред от всички други инфектирани хостове. Не е ясна идеята за този произволен дизайн. Това може да е просто погрешно решение на авторите на атаките или техника за прикритие (неособено ефективна), самподдържаща се система или направено с някаква друга цел“, коментират от Palo Alto. Що се отнася до споменатия зловреден Docker имидж (pocosow/centos), то той е свален над 10 000 пъти от Docker Hub. Що се отнася до контейнера с криптозловреда (gakeaws/nginx), той е бил свален над 6500 пъти.

Заплахата в никакъв случай не би трябвало да се подценява, съветват специалистите, тъй като тя може лесно да бъде променена в рансъмуер или зловредна програма, която да компрометира изцяло хоста.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка