Μια νέα παραλλαγή malware, που αναφέρθηκε για πρώτη φορά τον Ιούνιο του 2025, έχει εξελιχθεί για να στοχεύει εκτεθειμένα API Docker, αντί να βασίζεται σε τεχνικές διαφυγής Docker όπως προηγουμένως. Σύμφωνα με ερευνητές ασφαλείας από την ομάδα Hunt της Akamai, η νέα παραλλαγή έχει επίσης μετατοπίσει την εστίασή της στη δημιουργία backdoors και διατήρησης, μαζί με προσπάθειες για αποκλεισμό πρόσβασης API σε ανταγωνιστές.
Δείτε επίσης: Docker Desktop Windows: Ευπάθεια οδηγεί σε παραβίαση συστήματος

“Η νέα παραλλαγή παρατηρήθηκε τελευταία φορά τον Αύγουστο του 2025 στην υποδομή honeypots της Akamai,” δήλωσε ο Yonathan Gilvarg, ανώτερος ερευνητής ασφαλείας στην ομάδα Hunt της Akamai, σε ανάρτηση στο blog. Η παραλλαγή βασίζεται σε μια παραλλαγή που αναφέρθηκε από την Trend Micro τον Ιούνιο, αλλά διαφέρει τόσο στα δυαδικά φορτία της όσο και στις αρχικές μεθόδους πρόσβασης, σημείωσε ο Gilvarg.
Οι βασικοί παράγοντες μόλυνσης εδώ είναι τα εσφαλμένα διαμορφωμένα API Docker που εκτίθενται στο διαδίκτυο, συνήθως στη θύρα 2375. Οι επιτιθέμενοι τα χρησιμοποιούν για να εκκινήσουν ένα κοντέινερ, να προσαρτήσουν το σύστημα αρχείων του υπολογιστή και στη συνέχεια να εκτελέσουν Base64-κωδικοποιημένα σενάρια που ανακτώνται μέσω Tor. Αυτά τα σενάρια, στο πρώτο τους στάδιο, εγκαθιστούν εργαλεία όπως το curl, το tor, εργαλεία μαζικής σάρωσης και στη συνέχεια στο δεύτερο στάδιο κατεβάζουν και εκτελούν κακόβουλα στοιχεία.
Δείτε επίσης: Χάκερ κλέβουν crypto μέσω λανθασμένα διαμορφωμένων API Docker

Μόλις εισέλθει, το κακόβουλο λογισμικό ξεκινάει διάφορα μέτρα διατήρησης και αποφυγής, τα οποία περιλαμβάνουν την προσθήκη ενός κακόβουλου δημόσιου κλειδιού SSH στα εξουσιοδοτημένα κλειδιά του χρήστη root, τη δημιουργία cron jobs και την προσαρμογή καταλόγων του υπολογιστή για να διατηρήσει την ορατότητα και τον έλεγχο.
Συνήθεις πρακτικές που μπορεί να αφήσουν τα API Docker εκτεθειμένα στη δημόσια πρόσβαση περιλαμβάνουν την εκτέλεση του API Docker χωρίς ασφάλεια επιπέδου μεταφοράς (TLS) για ευκολία, τη σύνδεση στο 0.0.0.0 αντί για το localhost, τις αναπτύξεις στο cloud με αδύναμους κανόνες firewall και τη χρήση εργαλείων ορχήστρωσης ή παρακολούθησης τρίτων που απαιτούν συνεχή πρόσβαση στο API Docker.
Αυτό που ξεχωρίζει την παραλλαγή είναι η κίνηση της να αρνηθεί σε άλλους την πρόσβαση στο ίδιο API Docker, μονοπωλώντας ουσιαστικά την επιφάνεια επίθεσης. Προσπαθεί να τροποποιήσει τις ρυθμίσεις του firewall μέσω ενός cron job για να απορρίψει εισερχόμενες συνδέσεις στη θύρα 2375. Ένα cron job είναι μια προγραμματισμένη εργασία σε συστήματα Linux που εκτελείται αυτόματα σε καθορισμένες ώρες ή διαστήματα.
Δείτε επίσης: Νέο αυτοδιαδιδόμενο malware μολύνει τα Docker Containers

Η Akamai προειδοποιεί ότι ενώ αυτές οι δυνατότητες δεν αξιοποιούνται πλήρως ακόμη, η παρουσία τους υποδηλώνει ότι το κακόβουλο λογισμικό μπορεί να εξελιχθεί σε ένα πιο σύνθετο botnet.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
