Новая угроза: криптомайнинг через уязвимые ноутбуки Jupyter

Новая угроза: криптомайнинг через уязвимые ноутбуки Jupyter

Источник: www.cadosecurity.com

Cado Security Labs раскрыла новую кампанию по криптомайнингу, использующую неправильно сконфигурированные ноутбуки Jupyter. Эта угроза нацелена как на операционные системы Windows, так и на Linux.

Методы работы злоумышленников

Кампания использует honeypots для демонстрации своих методов, начиная с попытки загрузки скрипта bash и установочного файла Microsoft (MSI). Если первоначальная попытка запуска MSI завершается неудачей, злоумышленники переключаются на выполнение 0217.js.

Этапы заражения

  • Запуск скрипта bash или 0217.js.
  • Создание 64-разрядного исполняемого файла Windows: двоичного файла.freedllBinary.
  • Загрузка вторичной полезной нагрузки: java.exe, замаскированного под двоичный файл Java Platform SE 8.
  • Извлечение зашифрованного большого двоичного объекта из источников, таких как GitHub и Gitee.
  • Расшифровка с использованием шифрования ChaCha20 для создания криптомайнера.

Действия на Linux

Скрипт 0217.js функционирует как bash-бэкдор и извлекает два двоичных файла ELF: 0218.elf и 0218.full. Это обеспечивает:

  • Сохранение двоичных файлов в соответствующих каталогах.
  • Установку cronjobs для обеспечения постоянства.
  • Извлечение зашифрованных данных для криптомайнинга.

Общие угрозы и последствия

Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька. Кроме того, выявлен параллельный вектор атаки, связанный со скриптом PHP, который выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку для Windows и Linux.

Предыдущие примеры

Появление нового метода использования ноутбуков Jupyter свидетельствует о заметном сдвиге в тактиках злоумышленников, хотя аналогичные методы были задокументированы в прошлых кампаниях, например, в отчетах Greynoise и AnhLabs, нацеленных на различные серверы.

Защита и меры предосторожности

Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы. Возможные последствия включают:

  • Снижение производительности системы.
  • Потенциальные утечки данных.

Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: