容器僵尸爆发:Docker容器遭新型自复制Dero挖矿病毒攻击
内容提要
卡巴斯基发现一种新型恶意软件,利用暴露的Docker容器进行Dero加密货币挖矿。该恶意软件无需命令控制服务器,能够自我复制并感染其他容器。攻击者通过扫描不安全的Docker API,部署伪装成Web服务器的蠕虫和挖矿程序,形成恶性循环。报告指出,全球至少有520个Docker API存在安全隐患,需加强监控与保护。
关键要点
-
卡巴斯基发现新型恶意软件,利用暴露的Docker容器进行Dero加密货币挖矿。
-
该恶意软件无需命令控制服务器,能够自我复制并感染其他容器。
-
攻击者通过扫描不安全的Docker API,部署伪装成Web服务器的蠕虫和挖矿程序。
-
全球至少有520个Docker API存在安全隐患,需加强监控与保护。
-
恶意软件包含两个核心组件:伪装成Web服务器的nginx和定制化的Dero挖矿程序cloud。
-
攻击流程包括劫持主机、安装扫描工具、部署组件和搜索其他漏洞。
-
nginx伪装成合法程序,记录操作日志并监控挖矿进程。
-
恶意软件通过masscan工具扫描随机IPv4子网寻找暴露的Docker主机。
-
Dero挖矿程序改编自开源项目,使用加壳和加密技术保护钱包和节点配置。
-
该基础设施曾出现在Kubernetes加密劫持攻击中,表明威胁组织在进化攻击手法。
延伸解读
恶意软件的自我复制机制
该恶意软件通过自我复制的方式在暴露的Docker容器中传播,形成恶性循环。这种机制使得攻击者无需依赖命令控制服务器,降低了被发现的风险。用户需关注容器的安全配置,避免成为下一个受害者。
Docker API的安全隐患
报告指出,全球至少有520个Docker API存在安全隐患,尤其是2375端口的暴露。企业应加强对Docker环境的监控与保护,及时修补漏洞,以防止恶意软件的入侵和资源的滥用。
隐蔽持久化技术的威胁
恶意软件使用伪装技术,隐藏其真实意图,甚至记录操作日志以避免被发现。这种隐蔽性使得攻击难以被及时识别,企业在监控时需关注异常的日志活动和容器资源使用情况。
延伸问答
新型恶意软件是如何利用Docker容器进行挖矿的?
该恶意软件通过暴露的Docker容器自我复制,转化为Dero加密货币挖矿机,无需命令控制服务器。
攻击者是如何发现并利用不安全的Docker API的?
攻击者使用masscan工具扫描互联网,寻找暴露的Docker API,并通过恶意容器劫持主机。
该恶意软件的核心组件有哪些?
恶意软件包含两个核心组件:伪装成Web服务器的nginx和定制化的Dero挖矿程序cloud。
Dero挖矿程序是如何保护其钱包和节点配置的?
Dero挖矿程序使用UPX加壳和AES-CTR加密技术来保护钱包和节点配置。
全球有多少个Docker API存在安全隐患?
全球至少有520个Docker API在2375端口公开暴露,存在安全隐患。
该恶意软件的攻击对容器安全有什么影响?
虽然针对容器的攻击不如其他系统频繁,但其危险性同样高,强调了加强容器监控与保护的必要性。