ΑρχικήSecurityAmazon: Eκστρατεία cryptomining χρησιμοποιεί παραβιασμένους λογαριασμούς AWS

Amazon: Eκστρατεία cryptomining χρησιμοποιεί παραβιασμένους λογαριασμούς AWS

Η ομάδα ασφαλείας AWS GuardDuty της Amazon προειδοποιεί για μια συνεχιζόμενη εκστρατεία εξόρυξης κρυπτονομισμάτων (cryptomining) που στοχεύει το Elastic Compute Cloud (EC2) και το Elastic Container Service (ECS) χρησιμοποιώντας παραβιασμένα διαπιστευτήρια για το Identity and Access Management (IAM). Η επιχείρηση ξεκίνησε στις 2 Νοεμβρίου και χρησιμοποίησε έναν μηχανισμό persistence που επέκτεινε τις λειτουργίες εξόρυξης και εμπόδισε τους υπερασπιστές δικτύων.

cryptomining Amazon

Ο απειλητικός παράγοντας χρησιμοποίησε μια εικόνα Docker Hub που δημιουργήθηκε στα τέλη Οκτωβρίου και είχε περισσότερες από 100,000 λήψεις. Η υπηρεσία Amazon EC2 επιτρέπει στους χρήστες να εκτελούν virtual machines στο AWS, ενώ το ECS επιτρέπει την εκτέλεση containerized applications (π.χ., εφαρμογές Docker) στην πλατφόρμα cloud.

Δείτε επίσης: Κακόβουλο λογισμικό GhostPoster βρέθηκε σε 17 πρόσθετα του Firefox

Amazon: Επικίνδυνη cryptomining εκστρατεία

Η εγκατάσταση crypto-miners σε αυτές τις περιπτώσεις επιτρέπει στους απειλητικούς παράγοντες να έχουν οικονομικό κέρδος σε βάρος των πελατών του AWS και της Αmazon, που πρέπει να επωμιστούν το βάρος της εξάντλησης των υπολογιστικών πόρων. Η Αmazon αναφέρει ότι ο επιτιθέμενος δεν εκμεταλλεύτηκε κάποια ευπάθεια, αλλά χρησιμοποίησε έγκυρα διαπιστευτήρια σε λογαριασμούς πελατών. Το AWS ανέφερε ότι ο επιτιθέμενος ξεκίνησε το cryptomining μέσα σε 10 λεπτά από την αρχική πρόσβαση, μετά από reconnaissance των EC2 service quotas και IAM permissions.

Αυτό ήταν δυνατό με την εγγραφή ενός task definition που δείχνει στην εικόνα Docker Hub yenik65958/secret, που δημιουργήθηκε στις 29 Οκτωβρίου. Αυτή περιελάμβανε έναν SBRMiner-MULTI cryptominer και ένα startup script για την αυτόματη εκκίνησή του όταν ξεκινούσε το container. Κάθε εργασία διαμορφώθηκε με 16,384 μονάδες CPU και 32GB μνήμης, και ο επιθυμητός αριθμός για τις εργασίες ECS Fargate ορίστηκε σε 10.

Δείτε επίσης: Το Android malware Cellik δημιουργεί κακόβουλες εκδόσεις εφαρμογών του Google Play

Amazon: Eκστρατεία cryptomining χρησιμοποιεί παραβιασμένους λογαριασμούς AWS

Στο Amazon EC2, ο επιτιθέμενος δημιούργησε δύο launch templates με startup scripts που ενεργοποιούσαν αυτόματα το cryptomining, μαζί με 14 ομάδες auto-scaling που διαμορφώθηκαν για να αναπτύσσουν τουλάχιστον 20 instances η καθεμία, με μέγιστη χωρητικότητα έως 999 μηχανήματα. Όταν τα μηχανήματα ήταν σε λειτουργία, ο επιτιθέμενος ενεργοποίησε μια ρύθμιση που εμπόδιζε τους διαχειριστές να τις τερματίσουν απομακρυσμένα, αναγκάζοντας τους ανταποκριτές να απενεργοποιήσουν ρητά την προστασία πριν τις κλείσουν.

Αυτό πιθανότατα εισήχθη για να καθυστερήσει η ανταπόκριση και να μεγιστοποιηθούν τα κέρδη από το cryptοmining.

“Μια ενδιαφέρουσα τεχνική που παρατηρήθηκε σε αυτή την εκστρατεία ήταν η χρήση της εντολής ModifyInstanceAttribute από τον απειλητικό παράγοντα σε όλες τις εκκινήσεις EC2 για την απενεργοποίηση του τερματισμού API“, εξηγεί η Amazon. “Αν και το instance termination protection αποτρέπει τον τυχαίο τερματισμό τους, προσθέτει μια επιπλέον σκέψη για τις δυνατότητες αντιμετώπισης περιστατικών και μπορεί να διαταράξει τους αυτοματοποιημένους ελέγχους αποκατάστασης“, αναφέρει η εταιρεία.

Δείτε επίσης: Η Amazon αποκαλύπτει πολυετή κυβερνοεκστρατεία της GRU

Amazon: Eκστρατεία cryptomining χρησιμοποιεί παραβιασμένους λογαριασμούς AWS

Μετά την αναγνώριση της εκστρατείας, η Amazon ειδοποίησε τους επηρεαζόμενους πελάτες για τη δραστηριότητα εξόρυξης κρυπτονομισμάτων και την ανάγκη να αλλάξουν τα παραβιασμένα διαπιστευτήρια IAM. Η κακόβουλη εικόνα Docker Hub έχει αφαιρεθεί από την πλατφόρμα, αλλά η Amazon προειδοποιεί ότι ο απειλητικός παράγοντας θα μπορούσε να αναπτύξει παρόμοιες εικόνες με διαφορετικά ονόματα και λογαριασμούς εκδότη.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS