网站首页 > 开源技术 正文
据观察,一种名为“Commando Cat”的新型加密劫持攻击活动利用暴露的 Docker 远程 API 服务器部署加密货币挖矿机。攻击操作利用开源 Commando 项目的合法 Docker 镜像。
Commando 是一个按需创建 docker 镜像的工具,可帮助 SysOps 和 DevOps 专业人员快速创建镜像以供操作。
突击猫的初始进入和攻击序列
Trend Micro研究人员发现的Commando Cat 活动自 2024 年初以来一直活跃。攻击从探测 Docker Remote API 服务器开始。如果服务器响应,攻击者将使用“cmd.cat/chattr”映像创建一个容器。一旦找到合适的目标,攻击者就会部署一个名为 cmd.cat/chattr 的 docker 映像,乍一看似乎无害,但却是攻击后续阶段的垫脚石。
“cmd.cat/chattr”镜像允许攻击者采用chroot、卷绑定等技术逃离docker容器,将主机系统的根目录与容器自己的/hs目录绑定,从而获得对主机文件系统的不受限制的访问权。
攻击者还将Docker套接字绑定到容器,这样他们就可以像在主机上一样操纵 Docker。如果找不到“cmd.cat/chattr”映像,攻击者就会从 cmd.cat 存储库中将其拉出。
一旦镜像就位,他们就会创建一个 Docker 容器,执行一个 base64 编码的脚本,该脚本会从他们的命令和控制 (C&C) 服务器下载并执行恶意二进制文件。研究人员将下载的二进制文件识别为 ZiggyStarTux,这是一个基于 Kaiten 恶意软件的开源 IRC僵尸网络。
突击猫检测和缓解
虽然研究人员指出,该活动的 C&C 服务器在分析过程中已关闭,但他们注意到了攻击操作的几个技术细节。研究人员建议,在 TCP 端口 3022 上滥用 DropBear SSH,以及将 1219 端口用作其 C&C 服务器,可以帮助检测恶意软件的存在。未经授权的 IRC 通信以及这些特定的 User-Agent 字符串是其他指标:
- HackZilla/1.67 [en](X11;U;Linux 2.2.16-3 x64)
- Mozilla/4.75 [en](X11;U;Linux 2.2.16-3 i686)
为了防止此类攻击,组织应遵守 Docker 安全最佳实践,包括:
- 正确配置 Docker 容器和 API。
- 仅使用官方或经过认证的 Docker 镜像。
- 使用非 root 权限运行容器。
- 限制容器对可信来源的访问。
- 定期执行安全审计并扫描可疑的docker容器。
此外,研究人员还分享了一份更详细的入侵指标(IOC) 列表,以帮助检测感染。Commando Cat 攻击活动凸显了暴露的 Docker Remote API 服务器所带来的风险以及威胁行为者对开源项目的潜在利用。
猜你喜欢
- 2024-10-15 精品博文为Miz702制作ramdisk文件系统(上)
- 2024-10-15 华硕DSL-N17U路由器新固件:版本1.1.2.2.34
- 2024-10-15 现在能直接在iPhone控制中心开启SSH了,安全,方便!
- 2024-10-15 iOS 11~11.1.2 越狱工具 Electra 更新:终于支持 Cydia
- 2024-10-15 VirtualBox安装Alpine Linux(virtualbox安装openeuler)
- 2024-10-15 10.3.X越狱完美解决权限问题(越狱时提示越狱工具不能打开)
- 2024-10-15 【电子数据取证】从SSH开始使用Linux
- 2024-10-15 助力影视圈:澳州歌星Dan Sultan用3D打印制作MV视效
- 2024-10-15 在Bleichenbacher '06 十年后 RSA签名伪造攻击仍然有效
- 2024-10-15 英文有声绘本《Bear's Big Ideas》
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- jdk (81)
- putty (66)
- rufus (78)
- 内网穿透 (89)
- okhttp (70)
- powertoys (74)
- windowsterminal (81)
- netcat (65)
- ghostscript (65)
- veracrypt (65)
- asp.netcore (70)
- wrk (67)
- aspose.words (80)
- itk (80)
- ajaxfileupload.js (66)
- sqlhelper (67)
- express.js (67)
- phpmailer (67)
- xjar (70)
- redisclient (78)
- wakeonlan (66)
- tinygo (85)
- startbbs (72)
- webftp (82)
- vsvim (79)
本文暂时没有评论,来添加一个吧(●'◡'●)