Злонамеренная репликация Redis скомпрометировала 3 562 сервера для майнинга

Кампания по майнингу криптовалюты использовала неаутентифицированные экземпляры Redis и злонамеренную репликацию. Атака не была связана с уязвимостью конкретной версии Redis. Оператор просканировал 12 966 хостов и провел два полных цикла атак по всему списку.

В первом цикле уровень компрометации составил 22,1 %, во втором достиг 26,1 %. Третий цикл был направлен на 2 342 предварительно отобранных хоста без аутентификации. Он завершился компрометацией 1 701 системы, или 72,6 % целей.

Эти результаты показывают, что более широкое распространение кампании ограничивали устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации.

Как проходила атака

Подтвержденные жертвы использовали Redis версий от 2.8.17 до 7.2.0. Среди скомпрометированных систем были серверы на базе Ubuntu, Debian, RHEL и CentOS.

Основная атака использовала необработанные команды протокола RESP для Redis. Злоумышленник проверял доступ, изменял параметры dir и dbfilename, а затем принудительно запускал репликацию с помощью команды SLAVEOF.

Репликация выполнялась с серверов Redis, контролируемых злоумышленником. Они были доступны по адресу 188.245.99.156 на портах 1637916385. Сформированный файл RDB записывался по пути /etc/cron.d/.redis-miner. После этого злоумышленник восстанавливал исходные настройки Redis и выполнял команду SLAVEOF NO ONE.

Майнинг через cron

Платформа cron скачивала неизмененный релиз XMRig с GitHub и переименовывала его в /tmp/.xmrig. Затем программа добывала Monero через пул pool.moneroocean.stream:443 с использованием TLS.

В качестве идентификатора рига применялось имя хоста жертвы. В XMRig была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью команды nproc.

Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis. Это создавало риск потери данных на атакованных системах.

Другие техники атаки

Некоторые методы оказались неэффективными или остались на этапе тестирования.

  • Метод на основе AOF пытался внедрить SSH-ключи в authorized_keys. Все 2 342 попытки завершились ошибкой AUTH_REQUIRED при выполнении CONFIG SET.
  • Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям.
  • Сценарий атаки на WordPress включал спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла. Его применение в промышленных масштабах не было продемонстрировано.

В число экспериментальных методов закрепления входили хуки APT, скрипты в /etc/profile.d, каталоги запуска SysV и пути конфигурации модулей ядра.

Инфраструктура и связь с другими кампаниями

Инфраструктура включала защищенный токеном сервис C2 на Python, работавший на порту 10000. Сервис записывал HTTP-запросы heartbeat в SQLite.

Оператор также использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows.

Тот же кошелек Monero обнаружили в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещенном на 194.48.248.105. Общий кошелек связывает эти кампании через единую схему монетизации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: