Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Облачный червь ищет API JupyterLab и Docker для внедрения майнера и бэкдора

Эксперты Aqua Security предупреждают о новой киберкампании, нацеленной на массовый угон серверов JupyterLab и Docker. Используемый в атаках самоходный зловред заточен под исполнение в облаке и пока находится в стадии разработки / тестирования.

Расследование, позволившее выявить вредоносную инфраструктуру, было запущено после атаки на Docker-ловушку Aqua, проведенной в начале прошлого месяца. Техники и тактики, используемые злоумышленниками, указывают на то, что автором киберкампании Silentbob (имя присвоено по C2-домену в зоне .anondns.net) является TeamTNT — или подражатели этих криптоджекеров.

Проведя анализ образа контейнера, обнаруженного на ханипоте, исследователи идентифицировали в общей сложности четыре таких объекта, ассоциируемых с одним и тем же аккаунтом на Docker Hub:

  • shanidmk/jltest (8 загрузок) используется для компиляции ZGrab с помощью команды make;
  • shanidmk/jltest2 (44 загрузки) ищет в интернете экземпляры Jupyter Lab;
  • shanidmk/sysapp (11 загрузок) ищет и атакует доступные экземпляры Docker Daemon для внедрения криптомайнера и IRC-бэкдора Tsunami;
  • shanidmk/blob (29 загрузок) — обновленная версия sysapp, которая использует DoH-сервис Anondns для маскировки C2 и запускает службу Tor для сокрытия сетевых коммуникаций.

Главная рабочая лошадка зловреда — шелл-скрипт, стартующий при запуске контейнера. Он используется для развертывания Go-сканера ZGrab, позволяющего отыскать плохо сконфигурированные серверы.

Скрипт, включенный в состав sysapp, также загружает файл aws.sh.txt — по всей видимости, сценарий сканирования окружения на наличие ключей AWS для последующей эксфильтрации. Все образы контейнера, используемые в рамках Silentbob, уже изъяты из публичного доступа на Docker Hub.

 

Поиск по Shodan выявил 51 сервер с экземпляром JupyterLab, доступным из интернета. Во всех случаях выявлены признаки взлома либо попыток эксплойта.

Атаки в облаках, по данным Aqua, становятся все более незаметными. Для обхода защиты современные злоумышленники используют динамическую загрузку кода, прячут исполняемые файлы в папках /tmp, используют бестелесных зловредов. Предотвратить подобные нападения способны технологии конфиденциальных вычислений, однако их внедрение пока тормозит сложность создания софта, способного работать в таких условиях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россиян массово обманывают с помощью виртуальных карт

Банк России предупреждает о росте мошенничества, связанного с использованием виртуальных или токенизированных карт для оплаты через смартфоны. Злоумышленники убеждают жертв привязать электронные кошельки к таким картам, перевести на них средства, а затем похищают деньги.

Как сообщили представители Банка России изданию «Известия», эта мошенническая схема получила широкое распространение за последние несколько месяцев.

Преступники используют карты, которые можно добавить через банковские приложения или сервисы оплаты, такие как Sber Pay или Mir Pay.

Существование схемы подтвердили также крупнейшие банки. Сергей Лапихин, начальник управления банковской безопасности ОТП Банка, рассказал, что мошенники часто звонят, представляясь сотрудниками правоохранительных органов или регуляторов.

В рамках стандартного сценария они убеждают жертву перевести средства, включая кредитные, на «безопасные счета». При этом злоумышленники требуют установить приложение Mir Pay и привязать к нему карту.

«Жертву направляют к банкомату любого банка, поддерживающего бесконтактное обслуживание (таких большинство в России). Затем ее просят приложить телефон с включенной функцией NFC (Near Field Communication), ввести ПИН-код, продиктованный мошенником, и пополнить привязанную в Mir Pay карту наличными. В финале злоумышленники заставляют удалить карту из приложения, хотя сами сохраняют к ней доступ», — описал этапы мошенничества Сергей Лапихин.

Чтобы противодействовать этой схеме, Банк России предлагает ужесточить требования к внесению наличных на токенизированные карты при суммах, превышающих 50 тысяч рублей.

В таком случае деньги будут зачисляться на счет только через 48 часов. Подобные меры уже предусмотрены в законопроекте о «периоде охлаждения» для кредитов, который Госдума может рассмотреть 15 января.

Кроме того, Национальная система платежных карт (НСПК) заявила «Известиям», что в ближайшее время будет запущен сервис, позволяющий банкам ограничивать операции по внесению наличных на токенизированные карты, если они были выпущены менее двух дней назад.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru