4006-555-883

TeamTNT僵尸网络在窃取Docker API和AWS凭据

发布时间:2021-01-11 10:29:00

  Trend Micro的研究人员发现,TeamTNT僵尸网络现在能够窃取Docker API登录和AWS凭据。

  Trend Micro的研究人员发现TeamTNT僵尸网络得到了改进,现在还可以窃取Docker的证书。

  TeamTNT僵尸网络是一种加密挖掘恶意软件操作,自2020年4月以来一直处于活动状态,目标是Docker安装。安全公司Trend Micro已经详细介绍了TeamTNT集团的活动,但在8月份,Cado security的专家发现,僵尸网络也能够针对配置错误的Kubernetes安装。



  感染运行在AWS服务器上的Docker和Kubernetes系统后,bot会扫描~/.AWS/凭据和~/.AWS/配置,这些路径是AWS CLI在未加密的文件中存储凭据和配置详细信息的路径。

  恶意软件部署XMRig挖掘工具来挖掘Monero加密货币。

  将最近的感染归因于TeamTNT是基于它的命令和控制url、一些字符串、加密密钥和trendmicro分析的样本上使用的语言。

  与过去类似的攻击相比,新的样本有了显著的改进。

  “这里使用的恶意shell脚本是在Bash中开发的。与过去的类似攻击相比,该脚本的开发技术更加完善;没有更多的无休止的代码行,而且示例编写得很好,并按具有描述性名称的函数进行组织。

  bot的新变种还能够使用一个例程收集dockerapi凭证,该例程只检查机器上的凭证文件,然后将它们过滤掉。新示例包括两个新例程。

  “第一个请求AWS元数据服务并尝试从那里获取凭据。另一个检查环境变量中的AWS凭据;如果存在这些凭据,则将它们上载到C&C服务器。

  新的攻击只针对集装箱平台。专家注意到,包含所有恶意样本的容器映像是最近创建的,下载总数为2000。

  “战术现在已经呈指数级发展。正在开发恶意脚本以窃取凭据等更敏感的数据。他们现在还配备了其他功能,如准备环境,以确保它将有足够的资源来开采,具有足够的隐蔽性,以保持开采尽可能长的时间,并确保离开后门,以防他们需要远程连接到他们的目标。

  “由于攻击现在也在寻找Docker凭据,因此仅实现API身份验证是不够的。系统管理员还应确保API不会公开,并且只能由需要的人访问。”

  【参考来源:securityaffairs.co;图源自网络,侵删】

最新发布
1
供应链采购平台建设难?可能是你没用过这套解决方案
2
人社部印发《数字人社建设行动方案》,数字赋能跑出人社服务“加速度”
3
研究机构对2023年网络安全趋势的三大预测
4
安全为宗,合规为镜|写在《中华人民共和国密码法》施行三周年之际
5
“安满周”开始啦!守护网络信息安全,一定少不了TA
6
国家能源局发布《电力行业网络安全管理办法》,国密算法证书应用迎来快速增长期
7
明年5月1日实施!这项国家标准直指关键信息基础设施安全……
8
全国多地依据《反电信网络诈骗法》实施处罚,如何防诈骗保安全?
9
跟随党的思想指引 共筑网络安全防线
10
Really?这几个行业最容易遭受网络攻击
相关推荐
人社部印发《数字人社建设行动方案》,数字赋能跑出人社服务“加速度”
供应链采购平台建设难?可能是你没用过这套解决方案