Боты Xanthe проникают на Linux через плохо настроенные Docker API

Боты Xanthe проникают на Linux через плохо настроенные Docker API

Боты Xanthe проникают на Linux через плохо настроенные Docker API

Обнаружен новый Linux-ботнет, построенный на серверах Docker. Анализ показал, что лежащий в его основе вредонос с кодовым именем Xanthe распространяется в основном через Docker API, которые из-за неправильной конфигурации оказались доступны из интернета и плохо защищены.

По данным Cisco Talos, новоявленный ботнет активен уже больше полугода. В настоящее время он используется для добычи Monero за счет чужих мощностей и с этой целью загружает на серверы вариант криптомайнера XMRig.

Скриптовый зловред, на котором основан Xanthe, имеет модульную структуру. Основной компонент xanthe.sh, название которого эксперты используют для идентификации бот-сети, загружается с помощью скрипта pop.sh. После запуска xanthe.sh скачивает еще четыре модуля, в том числе XMRig с конфигурационным файлом в формате JSON.

 

Остальные вспомогательные модули выполняют защитные функции:

  • libprocesshider.so скрывает процессы бота;
  • шелл-скрипт xesa.txt отключает сторонние майнеры и службы безопасности;
  • шелл-скрипт fczyo завершает процессы Docker-контейнеров конкурирующих троянских программ и создает новых пользователей sysall, system, logger и autoupdater, чтобы обеспечить возможность выполнения команд с привилегиями администратора.

Основной скрипт Xanthe также отвечает за распространение инфекции на другие компьютеры в локальных и удаленных сетях. С этой целью он ослабляет защиту SSH-демона и крадет сертификаты на стороне клиента, чтобы с их помощью авторизоваться на удаленных хостах и запустить команду на загрузку своей копии.

Поиск через Shodan, проведенный исследователями, выявил более 6 тыс. уязвимых серверов Docker — в основном в США, Китае, Ирландии, Японии и Южной Корее. К сожалению, выбрать правильные настройки для Docker API не так уж просто, и соответствующий демон зачастую оказывается открытым для злоупотреблений. Хакеры прекрасно это знают и не упускают случая воспользоваться такой возможностью. В частности, Docker-серверы часто избирает мишенью криминальная группа TeamTNT.

Точка Банк запустил ИИ-проверку сайтов и соцсетей бизнеса на скрытые схемы

Точка Банк представил на Уральском форуме «Кибербезопасность в финансах» собственный сервис ИИ-мониторинга для проверки сайтов и соцсетей бизнеса. Сервис встроен в процессы банка и автоматически анализирует онлайн-площадки клиентов перед подключением интернет-эквайринга. Проверка проводится не один раз — мониторинг продолжается и дальше на регулярной основе.

Главная особенность решения — оно оценивает не только сайты, но и страницы в соцсетях. Сейчас система уже умеет проверять магазины во «ВКонтакте», в перспективе планируется добавить мониторинг телеграм-каналов юридических лиц.

ИИ-мониторинг проверяет несколько вещей. Во-первых, наличие вредоносного кода — например, если на сайте размещён скрипт, который может перехватывать данные банковских карт или доступ к интернет-банку.

Во-вторых, анализируется содержание площадки: большие языковые модели оценивают тексты и ищут признаки скрытой или запрещённой деятельности. В-третьих, система отслеживает продажу запрещённых товаров и услуг — например, если под видом одной продукции фактически рекламируется другая.

В банке подчёркивают, что результаты автоматической проверки не являются окончательными: все подозрительные случаи передаются специалисту для дополнительного анализа, и решение принимается уже с учётом полной картины.

По словам Андрея Румянцева, лидера направления машинного обучения в Точка Банке, сервис настроен именно под задачи проверки бизнес-площадок и обучен на большом массиве сайтов юридических лиц.

Технология, по его словам, должна помочь банку снижать риски работы с недобросовестными компаниями, а предпринимателям — вовремя замечать проблемы на своих онлайн-ресурсах.

Фактически речь идёт о ещё одном уровне проверки цифрового присутствия бизнеса — с упором не только на техническую безопасность, но и на содержание.

RSS: Новости на портале Anti-Malware.ru