Gafgyt僵尸网络针对云原生环境,SSH弱密码成GPU挖矿新目标
内容提要
Gafgyt僵尸网络的新变种以SSH密码较弱的机器为目标,利用已知安全漏洞和弱凭据获得设备控制权,发起分布式拒绝服务攻击,使用TOR网络和Mirai源代码,专注于攻击云原生环境中的强大服务器。用户应采取措施保护实例的安全。
延伸解读
云原生环境为何成为新目标
Gafgyt新变种将攻击重点转向云原生环境中的服务器,这与以往针对路由器、摄像头等物联网设备的模式不同。云原生服务器通常具备更强的计算能力,尤其是GPU资源,能够为加密货币挖矿提供更高收益。攻击者通过SSH弱密码入侵后,利用这些服务器的算力挖掘门罗币,而非仅仅发起DDoS攻击。这一转变表明僵尸网络正适应高价值目标,以最大化非法获利。
攻击链与蠕虫传播机制
攻击链首先通过暴力破解SSH服务器,利用弱密码获得控制权,随后部署挖矿载荷。恶意软件会终止受感染主机上的其他竞争性恶意软件,确保自身独占资源。此外,它还会执行一个基于Go的SSH扫描器蠕虫模块,扫描互联网上安全性较差的服务器,并尝试使用SSH、Telnet以及游戏服务器和AWS、Azure、Hadoop等云环境相关的凭证进行传播,从而快速扩大僵尸网络规模。
挖矿工具与GPU利用
攻击者使用的挖矿工具是XMRig,专门用于挖掘门罗币。在攻击过程中,威胁行为者试图利用opencl和cuda标志来运行挖矿软件,以便更充分地利用GPU和Nvidia GPU的计算能力。这表明攻击者有意针对配备强大GPU的云原生服务器,以提升挖矿效率。与传统的DDoS攻击相比,直接挖矿能为攻击者带来更稳定的非法收入,也解释了为何新变种专注于计算能力强的环境。
SSH服务器暴露风险与防护
根据Shodan的查询数据,目前有超过3000万台可公开访问的SSH服务器,这为暴力破解攻击提供了大量潜在目标。用户必须采取措施保护实例的安全,防止弱密码被利用。建议使用强密码或密钥认证,限制SSH访问来源,及时修补已知漏洞,并监控异常进程和网络连接。对于云原生环境,还应遵循最小权限原则,避免使用默认凭证,以降低被僵尸网络入侵的风险。
Q&A
Gafgyt僵尸网络的新变种主要攻击什么类型的设备?
Gafgyt僵尸网络的新变种主要攻击SSH密码较弱的机器。
Gafgyt僵尸网络是如何获得设备控制权的?
它利用已知安全漏洞和弱凭据获得设备控制权。
Gafgyt僵尸网络使用什么工具进行加密货币挖掘?
Gafgyt僵尸网络使用XMRig工具进行门罗币的挖掘。
Gafgyt僵尸网络的攻击链是如何运作的?
攻击链涉及暴力破解SSH服务器,部署挖矿有效载荷,并终止其他恶意软件。
Gafgyt僵尸网络的运营组织是什么?
Gafgyt和Necro由名为Keksec的威胁组织运营。
用户应该如何保护自己的SSH服务器?
用户需采取措施保护SSH服务器,防止暴力破解和潜在利用。