Боты Xanthe проникают на Linux через плохо настроенные Docker API

Боты Xanthe проникают на Linux через плохо настроенные Docker API

Боты Xanthe проникают на Linux через плохо настроенные Docker API

Обнаружен новый Linux-ботнет, построенный на серверах Docker. Анализ показал, что лежащий в его основе вредонос с кодовым именем Xanthe распространяется в основном через Docker API, которые из-за неправильной конфигурации оказались доступны из интернета и плохо защищены.

По данным Cisco Talos, новоявленный ботнет активен уже больше полугода. В настоящее время он используется для добычи Monero за счет чужих мощностей и с этой целью загружает на серверы вариант криптомайнера XMRig.

Скриптовый зловред, на котором основан Xanthe, имеет модульную структуру. Основной компонент xanthe.sh, название которого эксперты используют для идентификации бот-сети, загружается с помощью скрипта pop.sh. После запуска xanthe.sh скачивает еще четыре модуля, в том числе XMRig с конфигурационным файлом в формате JSON.

 

Остальные вспомогательные модули выполняют защитные функции:

  • libprocesshider.so скрывает процессы бота;
  • шелл-скрипт xesa.txt отключает сторонние майнеры и службы безопасности;
  • шелл-скрипт fczyo завершает процессы Docker-контейнеров конкурирующих троянских программ и создает новых пользователей sysall, system, logger и autoupdater, чтобы обеспечить возможность выполнения команд с привилегиями администратора.

Основной скрипт Xanthe также отвечает за распространение инфекции на другие компьютеры в локальных и удаленных сетях. С этой целью он ослабляет защиту SSH-демона и крадет сертификаты на стороне клиента, чтобы с их помощью авторизоваться на удаленных хостах и запустить команду на загрузку своей копии.

Поиск через Shodan, проведенный исследователями, выявил более 6 тыс. уязвимых серверов Docker — в основном в США, Китае, Ирландии, Японии и Южной Корее. К сожалению, выбрать правильные настройки для Docker API не так уж просто, и соответствующий демон зачастую оказывается открытым для злоупотреблений. Хакеры прекрасно это знают и не упускают случая воспользоваться такой возможностью. В частности, Docker-серверы часто избирает мишенью криминальная группа TeamTNT.

Сторонним устройствам дадут доступ к уведомлениям iPhone, но не без условий

Apple ужесточила правила для сторонних аксессуаров, которые в будущем смогут показывать пересланные уведомления с iPhone и Live Activities. Компания обновила правила для разработчиков и отдельно прописала, что такие данные нельзя использовать для рекламы, профилирования, обучения моделей или отслеживания местоположения пользователя.

Речь идёт о новых разделах соглашения, посвящённых фреймворкам Accessory Notifications и Accessory Live Activities.

Apple заранее фиксирует правила игры для производителей сторонних устройств: получать такие данные можно будет только в рамках строго определённого сценария и с жёсткими ограничениями по их обработке.

Запрет на передачу пересылаемой информации в другие приложения или на другие устройства, кроме того аксессуара, который пользователь сам настроил для получения таких данных — одно из основных требований.

Кроме того, разработчикам запрещено менять содержание уведомления так, чтобы искажался его смысл, а расшифровка данных должна происходить только на самом аксессуаре.

Отдельно Apple оговорила, что такие данные нельзя хранить удалённо (например, в облаке), если это не требуется строго для доставки информации на аксессуар. Ещё одно ограничение касается ключей шифрования: ими тоже нельзя делиться с другими устройствами, включая сам iPhone пользователя.

Важный момент: поддержка со стороны конкретных приложений для этого механизма не обязательна. Управление будет идти на уровне пользовательской настройки, то есть в конечном счёте решение о пересылке уведомлений останется за владельцем устройства.

RSS: Новости на портале Anti-Malware.ru