0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

如意 来源:嘶吼网 作者:ang010ela 2020-08-26 14:04 次阅读

研究人员近期发现一个可以窃取AWS凭证的加密货币蠕虫。这是首个含有AWS特定功能的蠕虫,该蠕虫可以窃取本地凭证、扫描错误配置的Docker平台的网络。研究人员发现黑客组织TeamTNT已经成功入侵了大量的Docker和Kubernetes 系统。

随着越来越多的企业和组织将计算资源迁移到云和容器环境中,未来此类攻击将越来越多。

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 1: TeamTNT蠕虫首次运行时在屏幕上打印的消息

AWS凭证窃取

AWS CLI将凭证保存以未加密文件的形式保存在~/.aws/credentials,其他的配置信息保存在名为~/.aws/config 的文件中。

窃取AWS凭证的代码非常直接,执行后会上传默认的AWS .credentials(凭证)和 .config(配置)文件到攻击者的服务器——sayhi.bplace[。]net:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 2: 从受害者系统中窃取AWS凭证的代码

攻击者用Curl来发送AWS凭证到TeamTNT 的服务器,服务器会响应消息“THX”:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 3: 窃取的AWS凭证生成的网络流量

研究人员发送CanaryTokens.org创建的凭证到TeamTNT 服务器,但没有使用过。这表明TeamTNT 手动评估或使用该凭证,或之前创建的自动化工具无法正常工作。

传播

大多数的加密货币挖矿蠕虫都是直接复制和粘贴其他蠕虫的代码并进行修改。TeamTNT 的蠕虫中也含有来自Kinsing 蠕虫的代码,目的是停止阿里云安全工具:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 4: 阻止阿里云安全工具运行的代码

未来,将可能会有更多的蠕虫会复制窃取AWS 凭证文件的能力。

Docker

蠕虫中还含有用masscan 扫描开放的Docker API的代码,然后在新容器中安装自己:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 5: 扫描开放的Docker API,然后安装蠕虫到新容器中

漏洞利用

该蠕虫部署了XMRig 加密货币挖矿工具来挖门罗币,以此为攻击者赚钱。其中一个矿池提供了蠕虫黑掉的系统的详细情况:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 6: Monero Ocean 矿池中门罗币钱包的数据

该页面一共有119个被黑的系统,其中包括Kubernetes 集群和Jenkins Build 服务器。

截止目前,研究人员共发现2个与该攻击相关的门罗币地址,共为TeamTNT 赚取了3门罗币,价值约300美元,但这只是其中一起攻击活动。

该蠕虫还部署了大量的恶意软件:

punk.py – SSH 利用工具

日志清除工具

Diamorphine Rootkit

Tsunami IRC 后门

TeamTNT

蠕虫中大量引用了TeamTNT,并且使用的域名也是teamtnt[。]red。该域名上保存着恶意软件,主页TeamTNT RedTeamPentesting 是对公开恶意软件沙箱的引用:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 7: teamtnt[。]red主页

结论

这些攻击其实并不复杂,有许多部署加密货币挖矿蠕虫的黑客组织已经成功感染了大量的商业系统。研究人员给出了如下建议:

了解哪些系统保存了AWS凭证文件,如果不需要那么就删除。事实上,许多生产系统中都意外保留了开发阶段的凭证。

使用防火墙规则来限制对Docker API的访问。研究人员强烈建议在设置防火墙时使用白名单方法。

检查所有到矿池的连接的网络流量,或使用Stratum挖矿工具。

检查通过HTTP 发送AWS 凭证文件的所有连接。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络攻击
    +关注

    关注

    0

    文章

    325

    浏览量

    23277
  • 蠕虫
    +关注

    关注

    0

    文章

    6

    浏览量

    6698
  • AWS
    AWS
    +关注

    关注

    0

    文章

    393

    浏览量

    23928
收藏 人收藏

    评论

    相关推荐

    研究人员发现提高激光加工分辨率的新方法

    通过透明玻璃聚焦定制激光束可以在材料内部形成一个小光斑。东北大学的研究人员研发了一种利用这种小光斑改进激光材料加工、提高加工分辨率的方法。 他们的研究成果发表在《光学通讯》(Optics
    的头像 发表于 04-18 06:30 61次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>发现</b>提高激光加工分辨率的新方法

    研究人员发现光子探测新技术

      中佛罗里达大学研究员、纳米科学技术中心教授Debashis Chanda开发了一种新技术来检测光子——从可见光到无线电频率的基本粒子,在携带细胞通信方面起着重要作用。 这一进步可能会导致各个领域
    的头像 发表于 12-21 06:35 173次阅读

    SC23 | 研究人员竞相使用 NVIDIA CUDA Quantum 大力推进研究工作

    众多企业机构正通过 NVIDIA 软件和 GPU 上的混合量子计算获得洞察,全球最大的化工企业巴斯夫就是其中之一。 巴斯夫的两位研究人员 Michael Kuehn 和 Davide Vodola
    的头像 发表于 11-14 20:05 398次阅读
    SC23 | <b class='flag-5'>研究人员</b>竞相使用 NVIDIA CUDA Quantum 大力推进<b class='flag-5'>研究</b>工作

    谷歌研究人员利用现有的耳机来测量心率

    谷歌的研究人员发现,当音乐播放时,超声波方法效果很好,但它在嘈杂的环境中还可能存在问题,“APG信号有时会非常嘈杂,或可受到身体运动的严重干扰。”然而,他们发现,他们可以通过使用多个频率并找出其中最准确的信号来克服运动问题。
    的头像 发表于 11-09 16:32 341次阅读

    研究人员发现了迄今为止最快的半导体

    科学家们发现了他们所说的迄今为止最快、最高效的半导体。尽管这种新材料是用地球上最稀有的元素之一制成,但研究人员表示,有可能会发现由更丰富的材料制成的替代物,其运行速度相当快。
    的头像 发表于 11-08 16:28 348次阅读

    AT32基于FreeRTOS的AWS MQTT客户端

    AT32基于FreeRTOS的AWS MQTT客户端建立MQTT客户端与 AWS IoT Core进行通讯,用户可以基于这个范例去开发属于自己的应用。
    发表于 10-26 06:03

    浅谈2023年10种新兴威胁趋势和黑客攻击手法

    安全研究人员发现,今天的攻击者更加关注窃取数据和获取利益,因此他们在实施网络攻击时,会尽量避免给受害者带来严重的破坏,因此不再使用大范围加密数据的攻击模式,而是选择最小破坏性的攻击手法
    发表于 10-08 15:31 305次阅读

    研究人员制造出直径近30厘米的光学超表面

    再见镜头,你好超表面。所谓的超表面可以帮助使光学系统在未来变得更薄,同时增加其功能。 到目前为止,传统的制造工艺通常只能实现小的超表面,通常小于一平方毫米。Fraunhofer IOF的研究人员现在
    的头像 发表于 08-07 07:17 434次阅读
    <b class='flag-5'>研究人员</b>制造出直径近30厘米的光学超表面

    使用AWS Greengras和Lambdas 进行推论样品的情况

    file :lambda 的标签文件名 。 注:标签文件应总是与 lambda 文件放在同一个目录中 。 步骤4:运行 AWS 绿草云和装置设置 执行下面的命令以运行应用程序
    发表于 08-03 08:48

    研究人员用锂换钠可减轻锂的财政和环境负担

    中,但到目前为止,还没有一种技术能够取代锂成为主要的选择成分。 现在,亚利桑那州立大学的研究人员提出了一种不同的方法:他们用钠稀释锂,而不是取代锂。钠很容易获得,并且在海水中以氯化钠(盐)的形式存在,有可能减轻锂的财政和环境负担。 该团队
    的头像 发表于 07-25 16:39 630次阅读

    研究人员展示了首个可见波长飞秒光纤激光器

    研究人员已经开发出第一种能够在电磁波谱可见范围内产生飞秒脉冲的光纤激光器。光纤激光器产生超短、明亮的可见波长脉冲,可用于各种生物医学应用以及材料加工等其他领域。
    的头像 发表于 07-08 09:15 527次阅读
    <b class='flag-5'>研究人员</b>展示了首个可见波长飞秒光纤激光器

    研究人员展示FeverPhone软件,利用手机温度传感器测量人体温度

    传感新品 【华盛顿大学:研究人员展示FeverPhone软件,利用手机温度传感器测量人体温度】 6 月 24 日消息,华盛顿大学的研究人员开发出了一款名为 FeverPhone 的软件,这个软件可以
    的头像 发表于 06-26 08:39 909次阅读
    <b class='flag-5'>研究人员</b>展示FeverPhone软件,利用手机温度传感器测量人体温度

    研究人员发明一种基于可生物降解藻类的传感器

    伊利诺伊州埃文斯顿西北大学和英国布莱顿苏塞克斯大学的研究人员创造了新的环境可持续设备的原型,这些设备可以监测血压和心跳,或治愈糖尿病溃疡等持续性疾病。 这些设备也远比概念验证阶段先进;西北
    的头像 发表于 05-25 17:40 696次阅读

    昆虫的耳朵激发研究人员打造微型3D打印麦克风的设计灵感

    研究人员表示,昆虫的耳朵激发了研究人员打造微型3D打印麦克风的设计灵感,这种麦克风可以精确定位声音的方向,取代目前用于这种目的所需的体积更大、能量更大的设备。
    的头像 发表于 05-24 10:27 458次阅读

    求分享连接esp8266 nodemcu与IoT AWS Mqtt服务的示例代码

    我认为,如果有人可以发布连接 esp8266 nodemcu 与 IoT AWS Mqtt 服务的示例代码,那将非常有价值。我已经通过互联网进行了研究,但我遇到的所有解决方案都使用 AWS
    发表于 04-27 07:23