Операторы ботнета LemonDuck атаковали серверы Docker
the Matrix
API-интерфейсы Docker на Linux-серверах стали мишенью крупномасштабной кампании по добыче криптовалюты Monero со стороны операторов ботнета LemonDuck.
Как сообщили специалисты из компании Crowdsike, LemonDuck получает доступ к открытым API-интерфейсам Docker и запускает вредоносный контейнер для получения Bash-скрипта, замаскированного под изображение PNG. Полезная нагрузка создает задание cronjob в контейнере для загрузки файла Bash (a.asp), который выполняет следующие действия:
Отключить процессы на основе названий известных пулов майнинга, конкурирующих группировок криптомайнинга и пр.
Отключить демонов, таких как crond, sshd и syslog.
Удалить известные пути к файлам индикатора компрометации.
Отключить сетевые подключения к командному серверу конкурирующих групп криптомайнинга.
Отключить службу мониторинга Alibaba Cloud, которая защищает экземпляры от опасных действий.
После выполнения описанных выше действий Bash-скрипт загружает и запускает утилиту криптомайнинга XMRig вместе с файлом конфигурации, который скрывает кошельки злоумышленников за пулами прокси.
После того, как зараженная система была настроена для майнинга, LemonDuck пытается перемещаться по сети с помощью SSH-ключей, найденных в файловой системе. Если они доступны, злоумышленник использует их для повторения того же процесса заражения.
Наши проекты:
- Кибер новости: the Matrix
- Хакинг: /me Hacker
- Кодинг: Minor Code
- Киб.Безопасность: Access Allowed
- IT Агрегатор : Бункер Айтишника