0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

如意 来源:嘶吼网 作者:ang010ela 2020-08-26 14:04 次阅读

研究人员近期发现一个可以窃取AWS凭证的加密货币蠕虫。这是首个含有AWS特定功能的蠕虫,该蠕虫可以窃取本地凭证、扫描错误配置的Docker平台的网络。研究人员发现黑客组织TeamTNT已经成功入侵了大量的Docker和Kubernetes 系统。

随着越来越多的企业和组织将计算资源迁移到云和容器环境中,未来此类攻击将越来越多。

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 1: TeamTNT蠕虫首次运行时在屏幕上打印的消息

AWS凭证窃取

AWS CLI将凭证保存以未加密文件的形式保存在~/.aws/credentials,其他的配置信息保存在名为~/.aws/config 的文件中。

窃取AWS凭证的代码非常直接,执行后会上传默认的AWS .credentials(凭证)和 .config(配置)文件到攻击者的服务器——sayhi.bplace[。]net:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 2: 从受害者系统中窃取AWS凭证的代码

攻击者用Curl来发送AWS凭证到TeamTNT 的服务器,服务器会响应消息“THX”:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 3: 窃取的AWS凭证生成的网络流量

研究人员发送CanaryTokens.org创建的凭证到TeamTNT 服务器,但没有使用过。这表明TeamTNT 手动评估或使用该凭证,或之前创建的自动化工具无法正常工作。

传播

大多数的加密货币挖矿蠕虫都是直接复制和粘贴其他蠕虫的代码并进行修改。TeamTNT 的蠕虫中也含有来自Kinsing 蠕虫的代码,目的是停止阿里云安全工具:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 4: 阻止阿里云安全工具运行的代码

未来,将可能会有更多的蠕虫会复制窃取AWS 凭证文件的能力。

Docker

蠕虫中还含有用masscan 扫描开放的Docker API的代码,然后在新容器中安装自己:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 5: 扫描开放的Docker API,然后安装蠕虫到新容器中

漏洞利用

该蠕虫部署了XMRig 加密货币挖矿工具来挖门罗币,以此为攻击者赚钱。其中一个矿池提供了蠕虫黑掉的系统的详细情况:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 6: Monero Ocean 矿池中门罗币钱包的数据

该页面一共有119个被黑的系统,其中包括Kubernetes 集群和Jenkins Build 服务器。

截止目前,研究人员共发现2个与该攻击相关的门罗币地址,共为TeamTNT 赚取了3门罗币,价值约300美元,但这只是其中一起攻击活动。

该蠕虫还部署了大量的恶意软件:

punk.py – SSH 利用工具

日志清除工具

Diamorphine Rootkit

Tsunami IRC 后门

TeamTNT

蠕虫中大量引用了TeamTNT,并且使用的域名也是teamtnt[。]red。该域名上保存着恶意软件,主页TeamTNT RedTeamPentesting 是对公开恶意软件沙箱的引用:

研究人员发现一个可窃取AWS凭证的加密货币蠕虫

图 7: teamtnt[。]red主页

结论

这些攻击其实并不复杂,有许多部署加密货币挖矿蠕虫的黑客组织已经成功感染了大量的商业系统。研究人员给出了如下建议:

了解哪些系统保存了AWS凭证文件,如果不需要那么就删除。事实上,许多生产系统中都意外保留了开发阶段的凭证。

使用防火墙规则来限制对Docker API的访问。研究人员强烈建议在设置防火墙时使用白名单方法。

检查所有到矿池的连接的网络流量,或使用Stratum挖矿工具。

检查通过HTTP 发送AWS 凭证文件的所有连接。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络攻击
    +关注

    关注

    0

    文章

    331

    浏览量

    23548
  • 蠕虫
    +关注

    关注

    0

    文章

    6

    浏览量

    6722
  • AWS
    AWS
    +关注

    关注

    0

    文章

    433

    浏览量

    24559
收藏 人收藏

    评论

    相关推荐

    Arm与AWS合作深化,AWS Graviton4展现显著进展

    Arm与亚马逊云科技(AWS)的长期合作关系,直致力于为云计算领域带来性能更强劲、更高效和持续的解决方案。双方通过专用芯片和计算技术的结合,不断推动云计算的发展。 在近期举行的AWS
    的头像 发表于 12-18 14:17 280次阅读

    研究人员利用激光束开创量子计算新局面

    演示设备 威特沃特斯兰德大学(Wits)的物理学家利用激光束和日常显示技术开发出了种创新的计算系统,标志着在寻求更强大的量子计算解决方案方面取得了重大飞跃。 该大学结构光实验室的研究人员取得的这
    的头像 发表于 12-18 06:24 153次阅读
    <b class='flag-5'>研究人员</b>利用激光束开创量子计算新局面

    研究人员:微生物电池可能会对远程应用产生巨大影响

    粒土壤中可以包含宇宙般的微生物群,据估计数量可以多达100亿。现在,位于英国巴斯的研究人员正在开发原型机技术,以收集些微生物物种呼出的电子。 这个想法是为了给低产出的传感器和开
    的头像 发表于 06-29 17:17 1655次阅读

    请问ESP32-WROVER-KIT如何通过AWS IoT Device Tester (IDT) 的测试?

    AWS IoT Device Tester (IDT) 的测试。想请问 Espressif 当初通过 IDT 测试时,是如何设定 IDT 的。 另外,这是已经和 Amazon 进行中的商业案子,我们也希望 Espress
    发表于 06-28 07:51

    通过在AWS发布命令,让io的电平状态上报给AWS,为什么上传的同时一模一样的数据在串口调试助手打印?

    我在平台上发布命令4.png 通过回调函数判断是否上报数据1.png 判断io的状态并把数据上传到AWS2.png 但为什么上传的同时一模一样的数据在串口调试助手打印? : esp32_switch
    发表于 06-20 06:09

    esp32-C3连接AWS失败怎么解决?

    现在用例程编译,发现还是连接AWS失败?不懂怎么解决了
    发表于 06-19 06:23

    研究人员利用人工智能提升超透镜相机的图像质量

    研究人员利用深度学习技术提高了直接集成在 CMOS 成像芯片上的超透镜相机(左)的图像质量。超透镜利用 1000 纳米高的圆柱形氮化硅纳米柱阵列(右图)操纵光线。 研究人员利用深度学习技术提高了超
    的头像 发表于 06-11 06:34 438次阅读
    <b class='flag-5'>研究人员</b>利用人工智能提升超透镜相机的图像质量

    MIT/三星研究人员利用活体拉曼光谱直接观察葡萄糖指纹图谱

    麻省理工学院(MIT,Cambridge, MA, USA)和三星(Samsung, Korea)的研究人员最近在《Science Advances》杂志上发表的篇论文展示了拉曼光谱法用于皮肤葡萄糖
    的头像 发表于 06-05 06:35 421次阅读
    MIT/三星<b class='flag-5'>研究人员</b>利用活体拉曼光谱直接观察葡萄糖指纹图谱

    实现稳定压力传感的新型可拉伸电子皮肤

    现有的电子皮肤会随材料拉伸而降低传感精度。美国得克萨斯大学奥斯汀分校研究人员开发出种新型可拉伸电子皮肤,解决了这项新兴技术的主要难题。
    的头像 发表于 05-09 09:07 557次阅读

    研究人员利用定制光控制二维材料的量子特性

    的发展铺平了道路。 由美国能源部SLAC国家加速器实验室和斯坦福大学研究人员领导的研究小组将这种方法应用于种名为六方氮化硼(hBN)的材料,这种材料由单层原子以蜂窝状排列而成,其特性使其非常适合量子操纵。在实验中,科学家们利用
    的头像 发表于 05-06 06:29 301次阅读
    <b class='flag-5'>研究人员</b>利用定制光控制二维材料的量子特性

    基于 FPGA 的光纤混沌加密系统

    。 目前光纤加密研究多采用量子加密的方法,本人在中科大量子物理实验室 下属机构问天量子实习发现,目前国内外在实际工程上存在很多漏洞,无法做到 光纤通信中的绝对安全,实现军用和民用任
    发表于 04-26 17:18

    研究人员发现提高激光加工分辨率的新方法

    通过透明玻璃聚焦定制激光束可以在材料内部形成小光斑。东北大学的研究人员研发了种利用这种小光斑改进激光材料加工、提高加工分辨率的方法。 他们的
    的头像 发表于 04-18 06:30 407次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>发现</b>提高激光加工分辨率的新方法

    stm32 AWS云连接怎么使用?

    stm32 AWS云连接怎么使用,官方的扩展包看不明白
    发表于 04-01 07:21

    爱立信旗下Vonage与AWS推出新欺诈保护解决方案

    近日,爱立信旗下的全球云通信平台 Vonage 与亚马逊网络服务(AWS)达成重要合作。双方将结合 Vonage 基于通信 API 与网络 API 的平台、爱立信的 5G 网络能力以及 AWS 的广泛服务,通过 AWS Mark
    的头像 发表于 03-06 09:28 469次阅读

    MWC2024亮点 爱立信旗下Vonage携手AWS加速向数百万开发人员提供新的解决方案

    爱立信旗下Vonage与AWS的合作将把Vonage基于通信API与网络API的平台、爱立信的5G网络能力与AWS的服务结合在起。 此次合作旨在通过AWS Marketplace加速
    的头像 发表于 02-29 09:42 1.3w次阅读