威胁快报|新兴挖矿团伙借助shodan做恶,非web应用安全再鸣警钟

近日,阿里云安全发现了一个使用未受权访问漏洞部署恶意Docker镜像进行挖矿的僵尸网络团伙。咱们给这一团伙取名为Xulu,由于该团伙使用这个字符串做为挖矿时的用户名。docker

Xulu并非第一个攻击Docker的恶意挖矿团伙,但它不一样于其余僵尸网络。Xulu感染一台服务器后,并不对外进行大规模扫描,而是使用OSINT技术,即利用开源情报,动态地从shodan网站得到可能的“猎物”ip列表。安全

此外,Xulu僵尸网络将本身的服务器放在Tor洋葱网络中,这使得对幕后黑手的追溯变得更加困难。服务器

 

 

 

会挖矿的恶意Docker镜像

Docker容器是一个开源的应用容器引擎,可让开发者打包他们的应用及依赖包到一个轻量级、可移植的容器中,从而在不一样环境中可靠运行。网络

近年来随着微服务的流行,愈来愈多的企业在部署应用时使用容器,然而在这一过程当中安全每每没有获得应有的重视,致使Docker容器在多起事件中成为网络攻击的靶子。微服务

在本次Xulu僵尸网络事件中,咱们注意到沦陷服务器上都被建立了镜像名为zoolu2/auto的恶意容器。网站

 

 

 

这些恶意容器中运行着以下进程阿里云

 

 

其中的挖矿进程很容易分辨:编码

/toolbin/darwin -o us-east.cryptonight-hub.miningpoolhub.com:20580 -u xulu.autodeploy -p x --currency monero -i 0 -c conf.txt -r

尽管http://miningpoolhub.com是公开矿池,但因为它不提供每一个用户的历史收益数据,咱们无从得知攻击者从恶意挖矿中总共赚了多少钱。spa

僵尸网络的传播和持久化

Xulu僵尸网络进行自身的传播和持久化的过程当中,使用了OSINT技术并借助了洋葱网络。3d

首先,该僵尸网络的控制服务器地址是http://wg6kw72fqds5n2q2x6qjejenrskg6i3dywe7xrcselhbeiikoxfrmnqd.onion。".onion"后缀代表这是一个必须经过洋葱匿名网络访问的“洋葱服务”(又名“隐藏服务”)。

 

 

 

该僵尸网络以/toolbin/shodaemon做为守护进程:

 

 

 

不难看出该脚本下载了http://wg6kw72fqds5n2q2x6qjejenrskg6i3dywe7xrcselhbeiikoxfrmnqd.onion/shodan.txt,与本地硬编码的/toolbin/hcode.txt文件内容一块儿存入search.txt

 

 

 

 

运行/toolbin/shodan,读取search.txt的列表并对shodan发送如上图所示的查询。

这些查询会返回互联网上一系列开放了Docker服务(2375端口)的主机ip。尽管这些主机并不是每一个都存在漏洞,但攻击者仍然经过使用shodan的信息,避免了大规模扫描的进行。

 

 

在获取了使用Docker服务的主机列表并去除重复ip后,已沦陷的主机会向表中ip发送docker run命令,其中未受权访问漏洞的Docker服务将被部署"zoolu2/auto"恶意镜像,从而完成蠕虫的传播。

此外,Xulu僵尸网络还会每30分钟下载并执行从http://wg6kw72fqds5n2q2x6qjejenrskg6i3dywe7xrcselhbeiikoxfrmnqd.onion/bnet1.txt下载的脚本,从而保持自身在受害主机上的活跃。

受害规模和安全建议

在docker hub官网咱们能够看到,前文提到的"zoolu2/auto"已被下载超过1万次:

 

 

 

而且僵尸网络做者彷佛仍在积极开发变种:

 

 

 

  • 为了不您成为此种恶意入侵和挖矿事件的受害者,阿里云安全为您提供以下安全建议:
  • 不要将对内使用的服务(如Docker)开放在互联网上,应使用ACL或复杂密码等措施来保证仅有受到信任的用户才能够访问这些服务。
  • 由于基于洋葱网络的“隐藏服务”已被用于多个僵尸网络的传播,不常使用洋葱网络服务的用户可使用以下命令对其进行屏蔽:echo -e "n0.0.0.0 .onion" >> /etc/hosts
  • 咱们推荐您使用阿里云下一代防火墙,由于它在阻止、拦截此类须要外联的攻击时十分有效。用户将在AI技术的帮助下,免于恶意挖矿事件的困扰
  • 咱们一样推荐阿里云安全管家服务。该服务的用户能够就碰到的问题随时咨询安全专家。安全专家还能够帮助用户进行安全加固、事件溯源、蠕虫清理等

 

原文连接

本文为云栖社区原创内容,未经容许不得转载。

相关文章
相关标签/搜索