Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Эксперты Aqua Security предупреждают о новой киберкампании, нацеленной на массовый угон серверов JupyterLab и Docker. Используемый в атаках самоходный зловред заточен под исполнение в облаке и пока находится в стадии разработки / тестирования.

Расследование, позволившее выявить вредоносную инфраструктуру, было запущено после атаки на Docker-ловушку Aqua, проведенной в начале прошлого месяца. Техники и тактики, используемые злоумышленниками, указывают на то, что автором киберкампании Silentbob (имя присвоено по C2-домену в зоне .anondns.net) является TeamTNT — или подражатели этих криптоджекеров.

Проведя анализ образа контейнера, обнаруженного на ханипоте, исследователи идентифицировали в общей сложности четыре таких объекта, ассоциируемых с одним и тем же аккаунтом на Docker Hub:

  • shanidmk/jltest (8 загрузок) используется для компиляции ZGrab с помощью команды make;
  • shanidmk/jltest2 (44 загрузки) ищет в интернете экземпляры Jupyter Lab;
  • shanidmk/sysapp (11 загрузок) ищет и атакует доступные экземпляры Docker Daemon для внедрения криптомайнера и IRC-бэкдора Tsunami;
  • shanidmk/blob (29 загрузок) — обновленная версия sysapp, которая использует DoH-сервис Anondns для маскировки C2 и запускает службу Tor для сокрытия сетевых коммуникаций.

Главная рабочая лошадка зловреда — шелл-скрипт, стартующий при запуске контейнера. Он используется для развертывания Go-сканера ZGrab, позволяющего отыскать плохо сконфигурированные серверы.

Скрипт, включенный в состав sysapp, также загружает файл aws.sh.txt — по всей видимости, сценарий сканирования окружения на наличие ключей AWS для последующей эксфильтрации. Все образы контейнера, используемые в рамках Silentbob, уже изъяты из публичного доступа на Docker Hub.

 

Поиск по Shodan выявил 51 сервер с экземпляром JupyterLab, доступным из интернета. Во всех случаях выявлены признаки взлома либо попыток эксплойта.

Атаки в облаках, по данным Aqua, становятся все более незаметными. Для обхода защиты современные злоумышленники используют динамическую загрузку кода, прячут исполняемые файлы в папках /tmp, используют бестелесных зловредов. Предотвратить подобные нападения способны технологии конфиденциальных вычислений, однако их внедрение пока тормозит сложность создания софта, способного работать в таких условиях.

Apple закрыла баг, позволяющий вытащить удалённые сообщения с iPhone

Apple выпустила обновление для iPhone и iPad, закрывающее неприятную дыру, которую ранее правоохранители использовали для чтения удалённых сообщений из мессенджеров. Оказалось, что содержимое таких сообщений сохранялось в кеше уведомлений и могло лежать там до месяца.

В своём уведомлении Apple сухо признала проблему: «уведомления, отменынне как удалённые, могли сохраняться на устройстве». Формулировка, конечно, образцовая. Не баг, а просто сообщения решили немного пожить своей жизнью.

Всё это — отголоски истории, о которой мы писали пару недель назад. Тогда стало известно, что ФБР смогло извлечь удалённые сообщения Signal с iPhone с помощью инструментов форензики.

Причина оказалась до смешного банальной: если текст сообщения появлялся в уведомлении, то затем он записывался во внутреннюю базу данных телефона и оставался там даже после удаления самого сообщения в Signal.

То есть пользователь мог включить исчезающие сообщения, рассчитывать на приватность, а iPhone в этот момент бережно сохранял всё в своей базе.

После публикации Signal потребовал от Apple исправить ситуацию. Президент Signal Мередит Уиттакер тогда заявила, что уведомления с удалёнными сообщениями не должны оставаться ни в какой системной базе.

Зачем вообще содержимое таких уведомлений логировалось и хранилось, до конца неясно. Apple на запросы журналистов с объяснениями оперативно не ответила. Зато выпустила патч и даже адаптировала его для устройств с более старой веткой iOS 18.

Проблема вызвала тревогу у защитников приватности не просто так. Исчезающие сообщения в Signal, WhatsApp и других мессенджерах — это не декоративная функция для любителей красивых настроек. Для многих пользователей, особенно из групп риска, это реальный инструмент защиты переписки на случай изъятия устройства.

RSS: Новости на портале Anti-Malware.ru