过去也有以蠕虫病毒的形式,来散布挖矿绑架恶意软件的案例,但是这是之一次挖矿绑架蠕虫被发现存在Docker社群版本中,使用容器进行传播。研究人员表示,由于大多数传统端点保护软件,都不会检查容器中的数据及活动,因此这种恶意活动难以被发现。
整个攻击链从攻击者在互联网中,选定一个不安全的Docker守护行程(Daemon)开始,在上面执行从Docker Hub提取的恶意容器,并且从C&C服务器下载一些脚本以及容易受攻击的主机列表,接着挑选下一个攻击目标以传播蠕虫。Graboid会在容器中进行挖矿以及散布蠕虫,每次迭代Graboid随机挑选三个目标,在之一个目标安装蠕虫,停止第二个目标的矿工行动,并在第三个目标上启动矿工,而这样的机制让采矿行为变得非常随机。
也就是说,当被害者主机被感染时,恶意容器并不会立刻启动,必须要等待另外一个受感染主机的信号,挖矿程序才会被启动,而正在挖矿的主机,也会随机接收到其他受感染的主机停止挖矿的信号。每台受感染主机的矿工都由其他受感染的主机随机控制,研究人员表示,他们不清楚这种随机控制的设计动机,因为以规避侦测的角度来看,这样的机制效果不佳,比较可能是设计不良或是有其他的目的。
Unit 42进行了模拟,来了解蠕虫整体采矿的能力,包括蠕虫散布的速度,以及每个矿工在受感染的主机上平均活动时间。研究人员提到,以2000台主机规模进行的实验,蠕虫病毒要花费大概60分钟,才能感染其中1400台易受感染的主机,由于受感染主机上矿工随机启动和停止的挖矿行为,每个矿工约只有65%的时间处于活动状态,每个矿工采矿周期平均仅持续250秒。
研究团队分析了蠕虫使用的主机列表,其中包含2034台易受攻击的主机,57.4%的IP来自中国,而13%位于美国,在Graboid使用的15台C&C服务器中,主机列表中列了其中的14台,这表示攻击者会控制易受感染主机的Docker守护行程,在上面安装WEB服务器容器,并将恶意载体放在上面。
Graboid攻击会使用到的Docker镜像pocosow/centos已经被下载超过一万次,而gakeaws/nginx也已经被下载6500次,Unit 42发现gakeaws还发布了另一个挖矿绑架镜像gakeaws/mysql,其内容与gakeaws/nginx相同。不过这些有害镜像,都在研究人员与Docker团队联络后,全部被移除。
研究人员警告,当没有适当的身份验证机制,企业不应该把Docker守护行程暴露在互联网上,而且其实在预设情况下,Docker社群版是不会暴露Docker守护行程的。企业应该使用Unix Socket来跟本地Docker守护行程沟通,或是使用SSH连接远端Docker守护行程。
(近观中国)习近平为何说“17+1大于18”? 中新社北京2月10日电 (梁晓辉 黄钰钦 李京泽)“中国和中东欧国家合作‘17+1大于18’。”9日,中国—中东欧国家领导人峰会以视频方式举行...
此前,中国最大的护肤品零售连锁公司法国娇兰嘉仁在進口区设立了示范点店,开实体店当日销售业绩提升二十万。 为何可卖这么多?品管峻觉得一个很重要的缘故是法国娇兰佳仁的進口区有三个独家代理知名品牌...
. 孩子的穿衣很多时候要靠判断,有时候穿多了反而还会太热出汗,那么怎么判断孩子是不是要穿秋裤呢,孩子秋天要秋冻吗,友谊长存小编就来说说吧。 降温的时候,要重点保暖的地方如果能保护好,比多加衣服的效...
自从棚改货币安置的政策出台以来,被拆迁人得到赔偿的比例越来越高,许多家庭就等着拆迁,盼着拆迁,经常听人说,拆迁一户人,造福后半生,大家也都很认同这种说法。但是2020年的拆迁赔付究竟是按照什么标准呢?...
蓬佩奥称中国迫害非法越境香港人,华春莹:停止对中国诬蔑抹黑 王骁波 2021年1月4日,外交部发言人华春莹主持例行记者会 记者会上,有记者问:31日,美国务卿蓬佩奥发表声明称,中...
现在开淘宝店的越来越多,之前的数据包传产品很麻烦。需要改好多,现在阿里出了新功能 可以一键铺货到淘宝店铺。非常简单。识字就会!!! 都是一件代发,价格也很优惠,利润很大!! 阿里巴巴-一件代发 (点...