華為云被更新的加密惡意軟件攻擊

來源: 百家號(hào)
作者:四川人在香港
時(shí)間:2021-10-13
17284
以前用于在 2020 年針對(duì) Docker 容器的 Linux 加密挖掘惡意軟件的新版本現(xiàn)在專注于像華為云這樣的新云服務(wù)提供商。對(duì)新活動(dòng)的分析來自 TrendMicro 的研究人員,他們解釋了惡意軟件如何在保留其先前功能的同時(shí)隨著新功能的發(fā)展而演變。

photo-1533227356842-2b94d2d24d8d.JPG

以前用于在 2020 年針對(duì) Docker 容器的 Linux 加密挖掘惡意軟件的新版本現(xiàn)在專注于像華為云這樣的新云服務(wù)提供商。

對(duì)新活動(dòng)的分析來自 TrendMicro 的研究人員,他們解釋了惡意軟件如何在保留其先前功能的同時(shí)隨著新功能的發(fā)展而演變。

更具體地說,較新的示例已經(jīng)注釋掉了防火墻規(guī)則創(chuàng)建功能(但它仍然存在)并繼續(xù)刪除網(wǎng)絡(luò)掃描程序以將其他主機(jī)映射到 API 相關(guān)端口。

但是,新的惡意軟件版本僅針對(duì)云環(huán)境,現(xiàn)在正在尋找并刪除之前可能感染系統(tǒng)的任何其他加密劫持腳本。

當(dāng)感染 Linux 系統(tǒng)時(shí),惡意硬幣礦工將執(zhí)行以下步驟,其中包括刪除由競(jìng)爭(zhēng)加密挖掘惡意軟件分發(fā)者創(chuàng)建的用戶。

a71ea8d3fd1f4134be43a0e79fe0d4c3d0c85e3f.jpeg

刪除其他威脅參與者創(chuàng)建的用戶后,參與者添加自己的用戶,這是許多針對(duì)云的加密劫持者的常見步驟。然而,與許多其他加密礦工不同的是,該惡意軟件將他們的用戶帳戶添加到 sudoers 列表中,賦予他們對(duì)設(shè)備的 root 訪問權(quán)限。

為了確保在設(shè)備上保持持久性,攻擊者使用自己的 ssh-RSA 密鑰來執(zhí)行系統(tǒng)修改并將文件權(quán)限更改為鎖定狀態(tài)。

這意味著即使其他參與者將來獲得對(duì)設(shè)備的訪問權(quán)限,他們也無法完全控制易受攻擊的機(jī)器。

攻擊者安裝 Tor 代理服務(wù)以保護(hù)通信免受網(wǎng)絡(luò)掃描檢測(cè)和審查,通過它傳遞所有連接以進(jìn)行匿名化。

314e251f95cad1c83a0ed42cc1c12600c83d5108.jpeg

被丟棄的二進(jìn)制文件(“l(fā)inux64_shell”,“ff.sh”,“fczyo”,“xlinux”)功能混淆的一些水平,趨勢(shì)科技已經(jīng)看到了UPX加殼程序的跡象已經(jīng)部署了包裝。

攻擊者已經(jīng)通過進(jìn)一步的篡改來調(diào)整二進(jìn)制文件以針對(duì)自動(dòng)分析和檢測(cè)工具集進(jìn)行隱蔽。

在設(shè)備上站穩(wěn)腳跟后,黑客的腳本將利用遠(yuǎn)程系統(tǒng)并用惡意腳本和加密礦工感染它們。

在這次攻擊中掃描的已知漏洞包括:

  • SSH 弱密碼

  • Oracle 融合中間件的 Oracle WebLogic Server 產(chǎn)品中的漏洞 (CVE-2020-14882)

  • Redis 未授權(quán)訪問或弱密碼

  • PostgreSQL 未授權(quán)訪問或弱密碼

  • SQLServer弱密碼

  • MongoDB 未授權(quán)訪問或弱密碼

  • 文件傳輸協(xié)議 (FTP) 弱密碼

  • 轟炸下的 CSP

華為云是一項(xiàng)相對(duì)較新的服務(wù),但這家中國(guó)科技巨頭聲稱它已經(jīng)為超過 300 萬客戶提供服務(wù)。TrendMicro 已將此次活動(dòng)通知華為,但尚未收到確認(rèn)。

無論您部署實(shí)例,請(qǐng)記住,運(yùn)行漏洞評(píng)估和惡意軟件掃描可能不足以抵御這種攻擊。您需要評(píng)估您的 CSP 的安全模型并調(diào)整您的方法以通過進(jìn)一步的保護(hù)對(duì)其進(jìn)行補(bǔ)充。

這些以云為目標(biāo)的加密礦工自年初以來一直在上升,只要加密貨幣價(jià)值飆升,參與者就會(huì)有動(dòng)力讓他們變得更強(qiáng)大、更難被發(fā)現(xiàn)。

立即登錄,閱讀全文
版權(quán)說明:
本文內(nèi)容來自于百家號(hào),本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
當(dāng)前,數(shù)據(jù)庫在金融機(jī)構(gòu)的應(yīng)用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應(yīng)用的深水區(qū)。如何構(gòu)建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫,支持業(yè)務(wù)運(yùn)營(yíng)和管理決策,成為了眾多金融機(jī)構(gòu)關(guān)注的焦點(diǎn)問題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級(jí)
華為云以系統(tǒng)性創(chuàng)新加速千行萬業(yè)智能化升級(jí)
華為云全球銷售收入達(dá)553億元人民幣,是全球增長(zhǎng)最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
近日,在華為分析師大會(huì)上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)》白皮書,在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務(wù)
2024-04-222024-04-22
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
支撐核心系統(tǒng)分布式改造,GaussDB為江南農(nóng)商銀行筑穩(wěn)根基
在移動(dòng)互聯(lián)網(wǎng)快速普及的當(dāng)下,金融機(jī)構(gòu)能否提供便捷、智能、個(gè)性化的金融服務(wù),成為關(guān)乎業(yè)務(wù)開展和企業(yè)成長(zhǎng)的重要命題。
華為云
2024-01-252024-01-25
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家