Криптоджекеры используют инфраструктуру Kubernetes для майнинга Dero

Криптоджекеры используют инфраструктуру Kubernetes для майнинга Dero

Криптоджекеры используют инфраструктуру Kubernetes для майнинга Dero

В ходе мониторинга клиентских кластеров Kubernetes эксперты CrowdStrike выявили криптоджекинг-кампанию, нацеленную на добычу Dero — альтернативы Monero с более высокой отдачей и анонимностью.

Первые атаки в рамках данной киберкампании были зафиксированы в начале прошлого месяца. Злоумышленников привлекают Kubernetes API с возможностью анонимного доступа (--anonymous-auth=true) и открытые нестандартные порты; сканирование ведется с трех американских IP-адресов.

Получив доступ к панели управления, криптоджекеры развертывают в кластере объект DaemonSet с именем proxy-api, открывающий возможность для загрузки и запуска вредоносного пода на всех узлах.

 

Используемый злоумышленниками Docker-образ размещен на Docker Hub; со времени загрузки (в январе) его отдали более 4000 раз. Анализ показал, что это базовый образ CentOS 7, в который добавили два файла — бинарник pause (майнер Dero) и запускающий его скрипт entrypoint.sh со вшитым адресом кошелька и майнинг-пулом.

Примечательно, что параллельно за те же Kubernetes-ресурсы боролись криптоджекеры, вооруженные майнером монеро (XMRig). Они пытались удалить из систем DaemonSet конкурентов, в том числе proxy-api, и развернуть в кластере свою полезную нагрузку — работающий с высокими привилегиями под и руткит, помогающий скрыть процесс майнера.

Такое соперничество в этой сфере не редкость: число пригодных для угона облачных ресурсов ограничено, а любителей поживиться за чужой счет много, и в обозримом будущем они вряд ли переведутся.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Провайдер анти-DDoS подвергся атаке в 1,5 Gpps

Команда FastNetMon зафиксировала мощнейшую DDoS-атаку по своей клиентской базе. Мусорный поток, вздувшийся до 1,5 млрд пакетов в секунду (Gpps), был оперативно погашен с использованием профильного сервиса мишени.

Защитный продукт британской разработки в реальном времени задетектил направленный на сайт UDP flood, и пользователь сразу получил представление об интенсивности и распределении стремительно растущего трафика.

Охранник FastNetMon автоматически выполнил перенаправление на центр очистки (с DDoS-фильтрами, схожими с DPI), который по воле случая принадлежит атакованному клиенту — одному из ведущих поставщику таких услуг в Западной Европе.

Были также приняты дополнительные меры — организована ACL-защита на пограничных маршрутизаторах. В результате атака захлебнулась, не успев навредить охраняемому сервису.

По данным защитников, вредоносный поток, на пике достигший 1,5 Gpps, исходил из 11 тыс. сетей, расположенных в разных странах. В DDoS-атаке в основном принимали участие зараженные IoT-устройства и роутеры MikroTik.

 

В прошлом месяце Cloudflare зафиксировала еще более мощный DDoS-флуд — до 5,1 Gpps. Провайдер пообещал опубликовать результаты анализа; новых записей на эту тему пока не появилось.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru