你的Docker容器可能正在被Graboid加密蠕虫攻击

来源: 云巴巴 2020-03-09 16:55:41

    根据安全部门统计,恶意docker镜像已经被下载了超过1万多次,蠕虫被下载6千余次,根据Unit 42的研究工作人员称,该蠕虫旨在通过挖掘Monero加密数字货币。到目前中国为止,已经可以感染了2,000多台设备不安全的Docker引擎(社区版)主机,这些目标主机系统正在进行清理中我们可以通过镜像创建历史记录,查看 gakeaws / nginx”镜像,判断是否被感染。
    根据Unit 42的数据,最初的恶意Docker镜像已被下载了10,000次以上,蠕虫自身已被下载了6,500多次,管理员可以通过镜像创建历史记录找到名为“gakeaws / nginx的”来发现感染,攻击者通过不安全的Docker daemons守护进程获得了最初的立足点,daemons首先安装了Docker镜像,以在受感染的主机上运行, 此外,攻击者可以在没有任何身份验证或授权的情况下完全控制Docker引擎和主机。攻击者可以利用此入口点来进行部署和传播蠕虫。

    一旦恶意docker容器启动并运行,这将下载四个不同的脚本从15个 C2服务器上,以及容易受到感染的主机列表。 然后随机选择三个目标,在第一个目标上安装蠕虫,停止在第二个受感染的主机上安装挖矿,并开始在第三个也受感染的目标上挖矿。
    研究人员今天解释说:“这个过程导致了一种非常随机的采矿行为,如果我的主机被破坏,恶意容器不会立即启动。取而代之的是,我必须等到另一位受到严重感染的主机可以选择我并开始我的挖掘发展过程,其他受感染的主机也可以随机停止我的挖矿过程。从本质上讲,每台受感染主机上的挖矿程序都由所有其他受感染主机随机控制。这项随机设计的动机目前尚不清楚。”
    以下是更详细的分步进行操作:
    攻击者选择了一个不安全的Docker主机作为目标,并发送远程命令来下载和部署恶意Docker镜像pocosow / centos:7.6.1810。 此镜像包含Docker客户端工具,用于与其他Docker主机通信。
    pocosow / centos容器中的入口点脚本/ var / sbin / bash从C2下载4个shell脚本,并一一执行。下载的脚本是live.sh, worm.sh, cleanxmr.sh和xmr.sh。
    live.sh将受感染主机上的可用CPU数量发送到C2。


    worm.sh下载文件“ IP”,其中包含2000多个IP的列表,这些IP是不安全docker API的主机,worm.sh随机选择一个IP作为目标,并使用docker客户端工具远程拉动和部署pocosow / centos容器,cleanxmr.sh从IP文件中随机选择一个易受攻击的主机,然后停止目标上的cryptojacking容器,cleanxmr.sh不仅会停止蠕虫部署的密码劫持容器(gakeaws / nginx),而且还会停止其他基于xmrig正在运行的容器。
    xmr.sh从随机IP选择一个漏洞的主机文件,并部署镜像gakeaws / nginx。gakeaws / nginx在目标主机上,包含伪装成nginx的xmrig二进制文件。
    每个受感染的主机上定期重复执行步骤1至6,已知的刷新间隔为100秒,启动pocosow / centos容器后,shell脚本和IP文件都会从C2下载。
    在使用2000个潜在影响受害者池中的蠕虫技术进行分析模拟时,研究工作人员发现,蠕虫可以在一个比较小时内传播到1400个易受攻击目标主机中的70%,此外,每个矿工时间有63%是活动的,每个开采期持续250秒;因此,在模拟中,在集群中的1400台主机的攻击,900名矿工的平均保持活跃。
    此劫持蠕虫不涉及复杂的策略、技术、传播过程,但该蠕虫可以定期从C2中提取新脚本,因此它可以轻松地将其自身重新用于勒索软件或任何恶意软件, 如果创建一个更强大的蠕虫病毒来采用类似的渗透方法,它可能会造成更大的损害,因此用户必须保护其Docker主机。
    用户可采取以下措施防止攻击:
    如果没有适当的身份验证机制,切勿将docker守护程序暴露给互联网。默认情况下,Docker Engine不会暴露于互联网,使用Unix 套接在本地Docker daemon通信,或使用SSH连接到远程Docker daemon,切勿从未知注册表或未知用户空间中提取Docker映像,经常检查系统中是否有未知的容器或镜像。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

还不知道容器服务的优点有哪些是不行的

还不知道容器服务的优点有哪些是不行的

容器服务具有简单易用、灵活弹性、秒级部署等特点,通常具备以下能力: 应用场景有微服务架构适用于构建复杂的应用,将您单体式应用从不同纬度拆分成多个微服务,每个微服务的内容使用一个 docker 镜像管理。持续集成强调开发人员提交了新代码之后,立刻进行构建、

2020-04-27 18:51:14

你至少要知道的5件关于容器安全的事

你至少要知道的5件关于容器安全的事

随着容器继续进入信息技术主流,领导者将越来越需要确保容器准备好迎接黄金时间,而怀疑论者恐惧的最大影响因素问题之一是一个熟悉的因素:安全。“最大的误解是容器本质上是不安全的,”Cyxtera副总裁兼副总裁David Emerson说。

2020-03-09 17:13:51

容器技术的发展与容器技术的预测

容器技术的发展与容器技术的预测

随着容器进行市场的发展,有下列四个前景分析预测值得我们考虑。

2020-03-09 16:16:41

业务容器化改造实践(二)

业务容器化改造实践(二)

本篇文章用于介绍利用Rancher、Harbor构建Kubernetes集群和私有镜像仓库,共同组成容器云管理平台,后续将以此平台为基础实施业务的容器化改造。

2019-09-18 11:06:36

Docker容器云,带你体验不一样的云计算时代

Docker容器云,带你体验不一样的云计算时代

我们为什么使用虚拟机(云主机), 为什么使用物理机? 这一系列的问题并没有一个统一的标准答案,因为以上几类技术栈都有自身最适用的场景。

2020-03-06 17:41:53

分布式块存储容器平台对于企业级应用的重要性

分布式块存储容器平台对于企业级应用的重要性

随着社会的发展,我们生活环境质量的提高,可以进行公正的断言,是科学和技术在很大程度上塑造了人类的现代经济生活,企业虚拟技术的建立更是为我们的生活添砖加瓦。 虚拟技术,在虚拟现实应用系统中,通常有多种显示系统或设备,比如:大屏幕监视器、头盔显示器、而虚拟三

2022-11-21 10:36:13

严选云产品

i人事人工智能行业人力资源管理系统解决方案 i人事人工智能行业人力资源管理系统解决方案,系统助力提升管理效率,敏捷组织管理,支持扁平化组织快速搭建,应对公司快速扩张。极速异动,支持员工从入职到离职全生命周期的快速异动操作;多场景考勤弹性管理助力”开放、奋斗“时间管理文化落地。
百度灵医智惠智能分导诊系统 百度灵医智惠智能分导诊系统通过诊前助手基于百度领先的医学知识图谱、自然语言理解和智能交互技术,融合多模型算法, 为用户提供精准分科、导医、挂号、问询等诊前场景的多元服务。同时通过多轮智能问答,充分了解患者病情,将患者和医生精准匹配并完成预约挂号,同时将收集到的患者病情信息同步至医生,自动生成电子病历,有效提高就诊效率。
道一云工程商务管理平台 道一云工程商务管理平台,新增项目立项,关联客户及商机信息,指定项目经理及项目成员,并可查询不同项目状态的项目情况。围绕客户执行拜访、开展工作,闭环记录一切过程信息;牢抓住所有商机并且了解潜在机会最大的所有项目;直观查看不同类型的材料明细情况信息。
北森内推解决方案 北森内推解决方案作为连接三端(员工、候选人、HR)的社交渠道,不仅成本低入职快离职率低,还可以通过其社交属性增加企业雇主品牌形象,同时也 可以提升团队凝聚力。在渠道价值分布中,在线渠道简历基数较大,从简历的Offer贡献量来看稳居首位。整体而言,人才吸引的方式朝着社交化、强互动转 变,社交招聘和基于人脉社交的内推等渠道价值凸显。内推渠道价值指数近三年稳定在0.4以上的高位。随着内推在企业中应用的大爆发,其价值也在持续凸显。眼下更为重要的是,如何增大内部推荐与员工的接触面,使其在组织内保持活力,保证质量。
新上德AI智能矿山感知管理系统 新上德AI智能矿山感知管理系统是将云计算、大数据、物联网、人工智能、移动通信、自动控制等前沿技术与矿山生产技术进行深度融合,构建科学合理技术架构,解决传感感 知系统、工业自动化系统及安全、生产、经营、管理系统数据的采集和融合,形成一套标准体系、构建一张全面感知网络、建设一条高速数据传输通道、集成一个大数据应用 中心、开发一个业务云服务平台,面向不同业务部门实现按需服务,完成不同功能的SaaS应用建设 , 从而提高矿山安全、生产水平,实现安全生产动态管理、集中管控、预警联动、专家决策和大数据分析应用等。
腾讯云弹幕游戏解决方案 腾讯云弹幕游戏解决方案,基于协议优化+超级节点直播加速,快直播实现低于 500ms 延迟直播体验。首帧耗时更低,弱网抗性更佳。QoE/QoS全面提升。全链路功能兼容,可直接复用标准直播的全部能力及配置,快速完成迁移。多种接入模式,完整SDK、传输层SDK、自研源码接入可按需灵活选择。

推荐视频

甄选10000+数字化产品 为您免费使用

申请试用