在近来的网络安全报告中,威胁演员利用配置不当的Kubernetes集群和匿名认证,成功部署了恶意的Docker Hub托管镜像 ,这使得DERO加密货币的挖矿活动得以实施,属于一个持续的运动,报道来自。
根据Wiz Security的报告,这些恶意图像中注入了名为“pause”的DERO矿工,它伪装成合法的“pause”容器,并通过“k8s-device- plugin”和“pytorch-container” DaemonSets在所有集群节点上执行。
除了Docker镜像,攻击者还利用了一个droppers shell脚本,旨在传送GMiner负载的同时,终止所有其他矿工进程。
研究人员表示:“这些威胁演员注册了看似无辜的域名,以避免引起猜疑,并更好地融入合法的网络流量,同时掩盖与其他知名矿池的通信。这些结合的策略展示了攻击者不断适应其方法并在防御者之前保持领先一步的努力。”
攻击方式 | 描述 |
---|---|
恶意Docker镜像 | 滥用配置不当的Kubernetes集群,含有DERO矿工 |
Dropper脚本 | 用于传递GMiner负载并终止其他矿工进程 |
域名注册 | 注册看似无辜的域名以避免引起注意 |
这一连串的攻击显示出网络安全防御者在与攻击者斗争中的艰难处境,这同时也提醒企业和开发者要定期审视和配置他们的Kubernetes环境,以防范此类勒索和挖矿攻击。
Leave a Reply