От криптомайнери до ботнети: нова заплаха за Docker среди

Kиберпрестъпници, които използват уязвими Docker API, вече преминават от обикновено криптомайнинг към изграждането на сложна ботнет инфраструктура. Последните открития на изследователи от Akamai показват, че новата кампания разширява функционалността си и може да се превърне в многовекторна заплаха със сериозен потенциал за разпространение.

От криптомайнинг към по-сложен зловреден код

Първите атаки бяха засечени през юни от Trend Micro, когато злонамерени скриптове изтегляха криптомайнер и използваха Tor мрежата за скриване на активността. Новата версия, обаче, не разгръща майнер, а по-комплексен товар, който:

  • блокира външен достъп до компрометирания Docker API (порт 2375);

  • осигурява постоянен достъп чрез SSH ключове;

  • използва Tor за скриване на връзките и изтегляне на втори етап на атаката.

Веригата на инфекцията

  1. Атакуващите сканират за открит Docker API (порт 2375) и изпращат заявка за създаване на контейнер с модифициран Alpine Linux образ.

  2. Контейнерът декодира скрит команден скрипт, инсталира Tor и изчаква връзка през SOCKS5 прокси.

  3. От Tor скрит сървър се изтегля скрипт docker-init.sh, който:

    • добавя атакуващ SSH ключ за постоянен достъп;

    • създава cron задача за блокиране на външни връзки към порт 2375;

    • инсталира инструменти като masscan и torsocks за сканиране и разпространение.

  4. Изтегля се и се стартира компресиран Go бинарен файл, който се саморазпакова, стартира втори етап и анализира системни файлове за активни потребители.

Ботнет поведение и бъдещо разширяване

Бинарният файл самостоятелно сканира и заразява нови Docker API, като премахва конкурентни контейнери и се разпространява в мрежата – поведение, типично за ботнет агенти.

Интересен е фактът, че в кода има неактивна логика за:

  • експлоатация на Telnet (порт 23) с фабрични рутерни пароли;

  • взаимодействие с Chrome Remote Debugging (порт 9222).

Това предполага потенциал за бъдещи функции като кражба на идентификационни данни, отвличане на браузър сесии, отдалечени файлови операции и дори DDoS атаки.

Атаките срещу Docker вече не са само „опортюнистични“ експлоатации за криптомайнинг, а прерастват в многокомпонентна заплаха с функции за странично придвижване, постоянство и ботнет изграждане. Експертите предупреждават, че това е само началото на ново поколение зловредни кампании, които могат да комбинират скритост, автоматизация и множество вектори за атака.

По материали от Интернет

Подобни

Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm
Стотици фалшиви GitHub хранилища разпространяват инфостийлър
16.07.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy