警惕Autom加密货币挖掘恶意软件攻击,使用升级版规避策略!

发布时间 - 2022-01-10 16:44:55    点击率:1320次

有研究显示,近日一起正在进行的加密货币挖掘活动已升级了武器库,同时改进了规避防御的策略,从而使威胁分子能够神不知鬼不觉地掩藏入侵行踪,不被人注意。其最初的攻击过程为:一旦运行一个名为“ alpine:latest ”的普通镜像,就执行一个恶意命令,该操作导致名为“ autom.sh ”的 shell 脚本被下载到设备上。

据 DevSecOps 和云安全公司 Aqua Security 的研究人员称,过去三年,他们一直在跟踪分析这一加密货币挖掘活动,仅在 2021 年第三季度就发现 125 起攻击,这表明这类攻击并没有放缓的势头。

虽然这起活动的早期阶段没有采用任何特殊的手法来隐藏挖掘活动,但后来的活动表明其开发人员采取了极端措施,设法使自己不被发现和检查出来,主要的措施是能够禁用安全机制,并能够下载经过混淆处理的挖掘 shell 脚本。攻击者对该脚本用 Base64 编码了五次,以绕过安全工具的检测。

研究人员表示:“ Autom 加密货币挖掘恶意软件攻击活动表明,如今攻击者正变得越来越老练,不断改进其攻击手法以及增强被安全解决方案检测到的能力。”为了防范这些威胁,建议组织密切关注可疑的容器活动、执行动态镜像分析,并定期扫描环境以查找错误不当问题。

图1 加密货币挖掘活动

据了解,多伙不法分子(比如 Kinsing )经常实施这种恶意软件活动以劫持计算机,从而挖掘加密货币。他们不断扫描互联网,查找配置不当的 Docker 服务器,进而闯入未受保护的主机,并植入一种以前未公开记录的加密货币挖矿恶意软件( miner )。

图2 加密货币挖掘活动

除此之外,一个名为 TeamTNT 的黑客组织被发现在攻击未采取安全措施的 Redis 数据库服务器、阿里巴巴弹性计算服务( ECS )实例、暴露的 Docker API 以及易受攻击的 Kubernetes 集群,以便在目标主机上以 root 权限执行恶意代码,并且部署加密货币挖掘有效载荷和窃取登录信息的恶意程序。此外,受感染的 Docker Hub 帐户也被用来托管恶意镜像,然后这些恶意镜像用来分发加密货币挖矿恶意程序。

Sophos 公司高级威胁研究员 Sean Gallagher 在分析 Tor2Mine 挖掘活动的文章中特别指出:“挖矿恶意程序是网络犯罪分子将漏洞变为数字现金的一种低风险方式,其面临的较大风险是与之竞争的其他挖矿恶意程序发现同样易受攻击的服务器。” Tor2Mine 挖掘活动使用 PowerShell 脚本来禁用恶意软件保护机制、执行挖矿恶意程序有效载荷,并采集 Windows 登录信息。

近期, Log4j 日志库中的安全漏洞以及 Atlassian Confluence 、 F5 BIG-IP 、 VMware vCenter 和 Oracle WebLogic Servers 中新发现的漏洞被人滥用,以接管机器,从而挖掘加密货币,这种诡计名为加密货币劫持。在早些时候,网络附加存储( NAS )设备制造商 QNAP 警告称,针对其设备的加密货币挖掘恶意软件可能占用 CPU 总使用量的50%左右。

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线