TeamTNT僵尸网络在窃取Docker API和AWS凭据

发布时间:2021-01-11 10:29:00

  Trend Micro的研究人员发现,TeamTNT僵尸网络现在能够窃取Docker API登录和AWS凭据。

  Trend Micro的研究人员发现TeamTNT僵尸网络得到了改进,现在还可以窃取Docker的证书。

  TeamTNT僵尸网络是一种加密挖掘恶意软件操作,自2020年4月以来一直处于活动状态,目标是Docker安装。安全公司Trend Micro已经详细介绍了TeamTNT集团的活动,但在8月份,Cado security的专家发现,僵尸网络也能够针对配置错误的Kubernetes安装。



  感染运行在AWS服务器上的Docker和Kubernetes系统后,bot会扫描~/.AWS/凭据和~/.AWS/配置,这些路径是AWS CLI在未加密的文件中存储凭据和配置详细信息的路径。

  恶意软件部署XMRig挖掘工具来挖掘Monero加密货币。

  将最近的感染归因于TeamTNT是基于它的命令和控制url、一些字符串、加密密钥和trendmicro分析的样本上使用的语言。

  与过去类似的攻击相比,新的样本有了显著的改进。

  “这里使用的恶意shell脚本是在Bash中开发的。与过去的类似攻击相比,该脚本的开发技术更加完善;没有更多的无休止的代码行,而且示例编写得很好,并按具有描述性名称的函数进行组织。

  bot的新变种还能够使用一个例程收集dockerapi凭证,该例程只检查机器上的凭证文件,然后将它们过滤掉。新示例包括两个新例程。

  “第一个请求AWS元数据服务并尝试从那里获取凭据。另一个检查环境变量中的AWS凭据;如果存在这些凭据,则将它们上载到C&C服务器。

  新的攻击只针对集装箱平台。专家注意到,包含所有恶意样本的容器映像是最近创建的,下载总数为2000。

  “战术现在已经呈指数级发展。正在开发恶意脚本以窃取凭据等更敏感的数据。他们现在还配备了其他功能,如准备环境,以确保它将有足够的资源来开采,具有足够的隐蔽性,以保持开采尽可能长的时间,并确保离开后门,以防他们需要远程连接到他们的目标。

  “由于攻击现在也在寻找Docker凭据,因此仅实现API身份验证是不够的。系统管理员还应确保API不会公开,并且只能由需要的人访问。”

  【参考来源:securityaffairs.co;图源自网络,侵删】

最新发布
1
“滴滴事件”敲响个人信息安全警钟
2
错误的证书信任关系,导致3000万台戴尔设备面临重大风险
3
网络钓鱼在2021年第一季度创新高
4
美国最大的丙烷供应商AmeriGas自曝发生了数据泄露
5
谷歌chrome90以HTTPS作为默认协议发布
6
ParkMobile泄密事件暴露了2100万用户的车牌数据和手机号码
7
由于证书过期,Pulse Secure VPN用户无法登录
8
Cyberhouse数据泄露:130万名用户信息被免费挂到网上
9
加州大学遭勒索软件攻击,隐私数据大规模泄漏
10
医疗保健网络钓鱼事件导致大规模数据泄露
相关推荐
马航Enrich常旅客会员个人信息泄露长达近10年
加州大学遭勒索软件攻击,隐私数据大规模泄漏
ParkMobile泄密事件暴露了2100万用户的车牌数据和手机号码
黑客滥用Ngrok平台进行网络钓鱼攻击
Twitter现在支持移动和web上的多个2FA安全密钥
Google将在Linux版Chrome上推出DoH支持
审视数据安全在国家层面的重要意义
谷歌chrome90以HTTPS作为默认协议发布
Clubhouse音频数据遭泄露 引发安全性担忧
安全研究人员警告印度Zee5应用泄露900万用户数据