挖矿病毒“盯上”了 Docker 服务器

Bleeping Computer 网站披露,Lemon_Duck 僵尸网络运营商正在进行大规模 Monero 加密挖矿活动,Linux 服务器上的 Docker API 成为其主要攻击目标。

1650778982_6264e36688056966f38ae.png!small?1650778983519

近些年,安全性差或配置错误的 Docker 系统,一直受到加密团伙持续威胁,发生了多此大规模的网络攻击活动。其中 Lemon_Duck尤为猖獗,该团伙之前一直专注利用脆弱的微软 Exchange 服务器,以及通过 SSH 暴力攻击针对 Linux 机器、易受 SMBGhost 影响的
Windows 系统和运行 Redis 和 Hadoop 实例的服务器。

根据 Crowdstrike 发布的报告来看,目前正在进行的 Lemon_Duck 挖矿活动,背后的威胁攻击者正在将其钱包隐藏在代理池后面。

活动细节

网络安全人员研究发现,Lemon_Duck 能够访问暴露的 Docker API,并运行恶意容器获取一个伪装成 PNG 图像的 Bash 脚本。

1650793036_62651a4c7f31d691f256c.png!small?1650793037707

添加恶意cronjob之后,有效负载在容器中创建一个 cronjob, 下载执行以下操作的 Bash 文件 (a.asp):

根据已知的矿池、竞争的加密组等的名称来杀死进程。

杀死 crond、sshd 和 syslog 等守护进程。

删除已知的危害指标(IOC)文件路径。

关闭与已知属于竞争性加密集团的 C2 的网络连接。

停用阿里云的监控服务,保护实例不受风险活动的影响。

1650779013_6264e385eadf4e40e4efa.png!small?1650779014390

禁用阿里云监控值得一提的是,禁用阿里云服务中的保护功能,在 2021 年 11 月的某次加密采矿恶意软件中已经被研究人员观察到。

执行上述操作后,Bash 脚本会下载并运行加密采矿工具 XMRig 以及一个配置文件,将攻击者的钱包隐藏在代理池后面。

在最初被感染机器被设置为挖矿后,Lemon_Duck 试图通过利用文件系统上的 SSH密钥进行横向移动,如果能够成功的话,攻击者就用可以重复同样的感染过程。

1650779024_6264e3903c6790c6292a0.png!small?1650779024643

在文件系统上搜索 SSH 密钥

遏制Docker威胁

Lemon_Duck 恶意加密挖矿活动披露的同时,思科 Talos 报告了 TeamTNT 的一个活动,据悉,该活动也针对亚马逊网络服务上暴露的
Docker API 实例。

TeamTNT 组织试图禁用云安全服务以逃避检测,并尽可能长时间地挖掘 Monero、比特币和以太币。

现阶段,安全配置 Docker API 部署势在必行,管理员应该从检查平台的最佳实践和针对其配置的安全建议开始,保护容器安全性。
此外,对所有容器设置资源消耗限制,实行严格的图像认证政策,并执行最小特权原则。

参考文章:

https://www.bleepingcomputer.com/news/security/docker-servers-hacked-in-
ongoing-cryptomining-malware-campaign/

资料分享

最后,给大家分享一波网络安全学习资料:

我们作为一个小白想转行网络安全岗位,或者是有一定基础想进一步深化学习,却发现不知从何下手。其实如何选择网络安全学习方向,如何进行实战与理论的结合并不难,找准正确方式很重要。

接下来我将从成长路线开始一步步带大家揭开网安的神秘面纱。

1.成长路线图

共可以分为:

一、基础阶段

二、渗透阶段

三、安全管理

四、提升阶段

在这里插入图片描述

同时每个成长路线对应的板块都有配套的视频提供:
在这里插入图片描述

网络安全面试题

最后就是大家最关心的网络安全面试题板块
在这里插入图片描述
所有资料共87.9G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方CSDN官方合作二维码免费领取(如遇扫码问题,可以在评论区留言领取哦)~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值