4006-555-883

TeamTNT僵尸网络在窃取Docker API和AWS凭据

发布时间:2021-01-11 10:29:00

  Trend Micro的研究人员发现,TeamTNT僵尸网络现在能够窃取Docker API登录和AWS凭据。

  Trend Micro的研究人员发现TeamTNT僵尸网络得到了改进,现在还可以窃取Docker的证书。

  TeamTNT僵尸网络是一种加密挖掘恶意软件操作,自2020年4月以来一直处于活动状态,目标是Docker安装。安全公司Trend Micro已经详细介绍了TeamTNT集团的活动,但在8月份,Cado security的专家发现,僵尸网络也能够针对配置错误的Kubernetes安装。



  感染运行在AWS服务器上的Docker和Kubernetes系统后,bot会扫描~/.AWS/凭据和~/.AWS/配置,这些路径是AWS CLI在未加密的文件中存储凭据和配置详细信息的路径。

  恶意软件部署XMRig挖掘工具来挖掘Monero加密货币。

  将最近的感染归因于TeamTNT是基于它的命令和控制url、一些字符串、加密密钥和trendmicro分析的样本上使用的语言。

  与过去类似的攻击相比,新的样本有了显著的改进。

  “这里使用的恶意shell脚本是在Bash中开发的。与过去的类似攻击相比,该脚本的开发技术更加完善;没有更多的无休止的代码行,而且示例编写得很好,并按具有描述性名称的函数进行组织。

  bot的新变种还能够使用一个例程收集dockerapi凭证,该例程只检查机器上的凭证文件,然后将它们过滤掉。新示例包括两个新例程。

  “第一个请求AWS元数据服务并尝试从那里获取凭据。另一个检查环境变量中的AWS凭据;如果存在这些凭据,则将它们上载到C&C服务器。

  新的攻击只针对集装箱平台。专家注意到,包含所有恶意样本的容器映像是最近创建的,下载总数为2000。

  “战术现在已经呈指数级发展。正在开发恶意脚本以窃取凭据等更敏感的数据。他们现在还配备了其他功能,如准备环境,以确保它将有足够的资源来开采,具有足够的隐蔽性,以保持开采尽可能长的时间,并确保离开后门,以防他们需要远程连接到他们的目标。

  “由于攻击现在也在寻找Docker凭据,因此仅实现API身份验证是不够的。系统管理员还应确保API不会公开,并且只能由需要的人访问。”

  【参考来源:securityaffairs.co;图源自网络,侵删】

最新发布
1
跟随党的思想指引 共筑网络安全防线
2
Really?这几个行业最容易遭受网络攻击
3
1000元京东E卡+巨多超值豪礼,天威诚信SSL证书双重劲爆优惠来袭,冲鸭!
4
“羊了个羊”火遍全网,警方发布紧急提醒……
5
超八成搜索网站将个人信息出售,用户隐私安全谁来守护?
6
聚焦“国家网络安全宣传周”,部署SSL证书筑牢企业网站安全底线
7
上海6家单位被通报整改,企业不可不重视之网络安全防护责任
8
5年损失超430亿美元!你的电子邮件系统还安全吗?
9
银保监会发文严格信息安全保护机制!金融领域国密改造日趋紧迫
10
4亿多条用户信息被盗,企业网站信息安全如何防护?
相关推荐
540万Twitter账户数据被兜售,网站数据安全还有“救”吗?
聚焦“国家网络安全宣传周”,部署SSL证书筑牢企业网站安全底线
1000元京东E卡+巨多超值豪礼,天威诚信SSL证书双重劲爆优惠来袭,冲鸭!
上海6家单位被通报整改,企业不可不重视之网络安全防护责任
“羊了个羊”火遍全网,警方发布紧急提醒……
跟随党的思想指引 共筑网络安全防线
广东首例!一公司未履行数据安全保护义务被警方处罚,企业部署SSL证书需趁早
银保监会发文严格信息安全保护机制!金融领域国密改造日趋紧迫
5年损失超430亿美元!你的电子邮件系统还安全吗?
Really?这几个行业最容易遭受网络攻击