ΑρχικήSecurityΤο Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Το Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Μια εξελιγμένη εκστρατεία κυβερνοεγκλήματος έχει αναδυθεί, μετατρέποντας τη νόμιμη υποδομή του AWS σε πλατφόρμες επίθεσης μέσω δυνατοτήτων κατανεμημένης άρνησης υπηρεσίας (DDoS). Το botnet ShadowV2 αντιπροσωπεύει μια σημαντική εξέλιξη στις κυβερνοαπειλές, αξιοποιώντας εκτεθειμένους Docker daemons σε EC2 instances του Amazon Web Services για να δημιουργήσει μόνιμες βάσεις για επιχειρήσεις μεγάλης κλίμακας DDoS.

Δείτε επίσης: Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

botnet ShadowV2
Το Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Αυτή η εκστρατεία δείχνει μια ανησυχητική στροφή προς μια επαγγελματική, προσανατολισμένη στις υπηρεσίες υποδομή κυβερνοεγκλήματος που αντικατοπτρίζει τις νόμιμες εφαρμογές cloud-native τόσο στον σχεδιασμό όσο και στη λειτουργικότητα. Η επίθεση ξεκινά με τους κακόβουλους χρήστες να λειτουργούν από το GitHub CodeSpaces, χρησιμοποιώντας ένα πλαίσιο εντολών και ελέγχου βασισμένο σε Python για να σαρώνουν και να εκμεταλλεύονται κακώς διαμορφωμένες εγκαταστάσεις Docker.

Σε αντίθεση με τις παραδοσιακές λειτουργίες botnet που βασίζονται σε προ-κατασκευασμένα κακόβουλα Containers, το botnet ShadowV2 χρησιμοποιεί μια μοναδική διαδικασία ανάπτυξης πολλαπλών σταδίων που δημιουργεί προσαρμοσμένα περιβάλλοντα απευθείας στις μηχανές των θυμάτων. Το κακόβουλο λογισμικό καθιερώνει επικοινωνία με τους χειριστές του μέσω μιας αρχιτεκτονικής RESTful API, εφαρμόζοντας εξελιγμένους μηχανισμούς polling και heartbeat που εξασφαλίζουν συνεχή συνδεσιμότητα ενώ αποφεύγουν την ανίχνευση μέσω νόμιμης εμφάνισης δικτυακής κίνησης.

Δείτε ακόμα: Το SystemBC botnet στοχεύει VPS servers

goldoon botnet
Το Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Οι αναλυτές της Darktrace εντόπισαν το κακόβουλο λογισμικό κατά τη διάρκεια ρουτίνας παρακολούθησης honeypot, ανακαλύπτοντας ότι η εκστρατεία στοχεύει συγκεκριμένα EC2 instances του AWS που εκτελούν εκτεθειμένους Docker daemons. Οι ερευνητές παρατήρησαν τους κακόβουλους χρήστες να χρησιμοποιούν προηγμένες τεχνικές επίθεσης, συμπεριλαμβανομένων επιθέσεων HTTP/2 rapid reset, παρακάμψεων του Cloudflare under-attack mode και εκστρατειών μεγάλης κλίμακας HTTP flood. Αυτές οι δυνατότητες, σε συνδυασμό με ένα πλήρως λειτουργικό περιβάλλον χρήστη και προδιαγραφή OpenAPI, υποδεικνύουν ότι το ShadowV2 λειτουργεί ως μια ολοκληρωμένη πλατφόρμα DDoS-as-a-service παρά ως ένα παραδοσιακό botnet, προσφέροντας στους πελάτες τη δυνατότητα να εξαπολύσουν εξελιγμένες κατανεμημένες επιθέσεις κατά στοχευμένων υποδομών.

Η αρχιτεκτονική του κακόβουλου λογισμικού αποκαλύπτει ένα ανησυχητικό επίπεδο επαγγελματισμού, με ολόκληρη την επιχείρηση να είναι σχεδιασμένη γύρω από μια αρθρωτή, προσανατολισμένη στις υπηρεσίες προσέγγιση που περιλαμβάνει αυθεντικοποίηση χρηστών, διαχείριση προνομίων και περιορισμούς επιθέσεων βάσει επιπέδων συνδρομής. Αυτή η εξέλιξη αντιπροσωπεύει μια θεμελιώδη αλλαγή στην οικονομία του κυβερνοεγκλήματος, όπου η κακόβουλη υποδομή όλο και περισσότερο μοιάζει με νόμιμες προσφορές λογισμικού ως υπηρεσία όσον αφορά την εμπειρία χρήστη, την αξιοπιστία και την πληρότητα χαρακτηριστικών.

Δείτε επίσης: Το Botnet AISURU πίσω από τη μαζική επίθεση DDoS 11,5 Tbps

Το Botnet ShadowV2 εκμεταλλεύεται Docker Containers στο AWS

Το botnet ShadowV2 χρησιμοποιεί μια εξελιγμένη διαδικασία ανάπτυξης τριών σταδίων που το διακρίνει από τις συμβατικές εκστρατείες κακόβουλου λογισμικού βασισμένες σε Docker. Η αρχική παραβίαση συμβαίνει μέσω Python scripts που φιλοξενούνται στο GitHub CodeSpaces, αναγνωρίσιμα μέσω διακριτικών HTTP headers, συμπεριλαμβανομένων των User-Agent: docker-sdk-python/7.1.0 και X-Meta-Source-Client: github/codespaces.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS