Новая угроза: криптомайнинг через уязвимые ноутбуки Jupyter

Источник: www.cadosecurity.com
Cado Security Labs раскрыла новую кампанию по криптомайнингу, использующую неправильно сконфигурированные ноутбуки Jupyter. Эта угроза нацелена как на операционные системы Windows, так и на Linux.
Методы работы злоумышленников
Кампания использует honeypots для демонстрации своих методов, начиная с попытки загрузки скрипта bash и установочного файла Microsoft (MSI). Если первоначальная попытка запуска MSI завершается неудачей, злоумышленники переключаются на выполнение 0217.js.
Этапы заражения
- Запуск скрипта
bashили0217.js. - Создание 64-разрядного исполняемого файла Windows:
двоичного файла.freedllBinary. - Загрузка вторичной полезной нагрузки:
java.exe, замаскированного под двоичный файл Java Platform SE 8. - Извлечение зашифрованного большого двоичного объекта из источников, таких как GitHub и Gitee.
- Расшифровка с использованием шифрования
ChaCha20для создания криптомайнера.
Действия на Linux
Скрипт 0217.js функционирует как bash-бэкдор и извлекает два двоичных файла ELF: 0218.elf и 0218.full. Это обеспечивает:
- Сохранение двоичных файлов в соответствующих каталогах.
- Установку
cronjobsдля обеспечения постоянства. - Извлечение зашифрованных данных для криптомайнинга.
Общие угрозы и последствия
Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька. Кроме того, выявлен параллельный вектор атаки, связанный со скриптом PHP, который выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку для Windows и Linux.
Предыдущие примеры
Появление нового метода использования ноутбуков Jupyter свидетельствует о заметном сдвиге в тактиках злоумышленников, хотя аналогичные методы были задокументированы в прошлых кампаниях, например, в отчетах Greynoise и AnhLabs, нацеленных на различные серверы.
Защита и меры предосторожности
Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы. Возможные последствия включают:
- Снижение производительности системы.
- Потенциальные утечки данных.
Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



