Gafgyt僵尸网络针对云原生环境,SSH弱密码成GPU挖矿新目标

💡 原文中文,约1400字,阅读约需4分钟。
📝

内容提要

Gafgyt僵尸网络的新变种以SSH密码较弱的机器为目标,利用已知安全漏洞和弱凭据获得设备控制权,发起分布式拒绝服务攻击,使用TOR网络和Mirai源代码,专注于攻击云原生环境中的强大服务器。用户应采取措施保护实例的安全。

🔎

延伸解读

云原生环境为何成为新目标

Gafgyt新变种将攻击重点转向云原生环境中的服务器,这与以往针对路由器、摄像头等物联网设备的模式不同。云原生服务器通常具备更强的计算能力,尤其是GPU资源,能够为加密货币挖矿提供更高收益。攻击者通过SSH弱密码入侵后,利用这些服务器的算力挖掘门罗币,而非仅仅发起DDoS攻击。这一转变表明僵尸网络正适应高价值目标,以最大化非法获利。

攻击链与蠕虫传播机制

攻击链首先通过暴力破解SSH服务器,利用弱密码获得控制权,随后部署挖矿载荷。恶意软件会终止受感染主机上的其他竞争性恶意软件,确保自身独占资源。此外,它还会执行一个基于Go的SSH扫描器蠕虫模块,扫描互联网上安全性较差的服务器,并尝试使用SSH、Telnet以及游戏服务器和AWS、Azure、Hadoop等云环境相关的凭证进行传播,从而快速扩大僵尸网络规模。

挖矿工具与GPU利用

攻击者使用的挖矿工具是XMRig,专门用于挖掘门罗币。在攻击过程中,威胁行为者试图利用opencl和cuda标志来运行挖矿软件,以便更充分地利用GPU和Nvidia GPU的计算能力。这表明攻击者有意针对配备强大GPU的云原生服务器,以提升挖矿效率。与传统的DDoS攻击相比,直接挖矿能为攻击者带来更稳定的非法收入,也解释了为何新变种专注于计算能力强的环境。

SSH服务器暴露风险与防护

根据Shodan的查询数据,目前有超过3000万台可公开访问的SSH服务器,这为暴力破解攻击提供了大量潜在目标。用户必须采取措施保护实例的安全,防止弱密码被利用。建议使用强密码或密钥认证,限制SSH访问来源,及时修补已知漏洞,并监控异常进程和网络连接。对于云原生环境,还应遵循最小权限原则,避免使用默认凭证,以降低被僵尸网络入侵的风险。

❓

Q&A

Gafgyt僵尸网络的新变种主要攻击什么类型的设备?

Gafgyt僵尸网络的新变种主要攻击SSH密码较弱的机器。

Gafgyt僵尸网络是如何获得设备控制权的?

它利用已知安全漏洞和弱凭据获得设备控制权。

Gafgyt僵尸网络使用什么工具进行加密货币挖掘?

Gafgyt僵尸网络使用XMRig工具进行门罗币的挖掘。

Gafgyt僵尸网络的攻击链是如何运作的?

攻击链涉及暴力破解SSH服务器,部署挖矿有效载荷,并终止其他恶意软件。

Gafgyt僵尸网络的运营组织是什么?

Gafgyt和Necro由名为Keksec的威胁组织运营。

用户应该如何保护自己的SSH服务器?

用户需采取措施保护SSH服务器,防止暴力破解和潜在利用。

🏷️

标签

➡️

继续阅读