میزبانهای آسیبپذیر Docker با یک کمپین جرایم سایبری عجیب هدف قرار میگیرند، که هدف آن سرقت دادههای حساس نیست، استقرار مرحله دوم بد افزاریا حملات ویرانگر انکار سرویس توزیع شده (DDoS) را انجام دهید.
در عوض، هدف این کمپین افزایش ترافیک وب سایت برای مهاجمان از طریق برنامه ای به نام ۹hits است.
به گفته محققان Cado Security، ۹hits یک پلت فرم تبادل ترافیک وب است که در آن کاربران می توانند ترافیک را بین خود هدایت کنند. وقتی کاربر ۹hits را نصب میکند، دستگاه او از طریق یک نمونه کروم بدون هد از وبسایتهای سایر اعضا بازدید میکند. در عوض، کاربر اعتباراتی را دریافت می کند که می تواند برای هدایت ترافیک به سایت های خود خرج کند. با نصب ۹ بازدید بر روی نمونه های Docker در معرض خطر، مهاجمان اعتبارات اضافی ایجاد می کنند که سپس می توانند با ترافیک بیشتری برای خود مبادله کنند.
XMRig برای اندازه گیری خوب
Cado Security در گزارش خود گفت: “این اولین مورد مستند از بدافزار است که برنامه ۹hits را به عنوان یک محموله استفاده می کند.”
برای نصب ۹hits، مهاجمان ابتدا باید به هاست های آسیب پذیر Docker دسترسی داشته باشند. در حال حاضر، محققان Cado به طور قطع نمیدانند هکرها چگونه به این موارد میرسند، اما حدس میزنند که در حال اسکن شبکه با Shodan هستند و سپس از Docker API برای استقرار کانتینرهای مخرب استفاده میکنند.
اما این همه ماجرا نیست. عوامل تهدید به دنبال به حداکثر رساندن استفاده از منابع بودند، بنابراین علاوه بر ۹ بازدید، XMRig را نیز مستقر کردند. این یک ماینر محبوب ارز دیجیتال است که منابع قابل توجهی (قدرت محاسباتی، توان الکتریکی، اینترنت) را برای تولید ارز مونرو (XMR) مصرف می کند. در نتیجه، میزبان های Docker در معرض خطر قادر به انجام وظایفی که قرار بود انجام می دادند، نباشند.
در ادامه گزارش آمده است: «تأثیر اصلی این کمپین بر روی هاستهای در معرض خطر، فرسودگی منابع است، زیرا ماینر XMRig از تمام منابع CPU موجود که میتواند استفاده میکند، در حالی که ۹hits از پهنای باند، حافظه و مقدار کمی CPU استفاده میکند.» . Monero یک انتخاب محبوب برای مجرمان سایبری است زیرا ردیابی آن عملا غیرممکن است. علاوه بر این، XMRig به یک استخر استخراج خصوصی متصل می شود، به این معنی که محققان حتی نمی توانند تعیین کنند که چقدر پول تولید شده است.
بیشتر از TechRadar Pro
- این بدافزار جدید لینوکس ماشینها را با رباتهای رمزنگاری و DDoS پر میکند
- در اینجا یک لیست از بهترین فایروال ها امروز
- اینها هستند بهترین خدمات حفاظت نقطه پایانی همین الان
منبع: https://www.techradar.com/pro/security/this-odd-malware-is-targeting-docker-hosts-in-order-to-boost-web-traffic