Kиберпрестъпници, които използват уязвими Docker API, вече преминават от обикновено криптомайнинг към изграждането на сложна ботнет инфраструктура. Последните открития на изследователи от Akamai показват, че новата кампания разширява функционалността си и може да се превърне в многовекторна заплаха със сериозен потенциал за разпространение.
От криптомайнинг към по-сложен зловреден код
Първите атаки бяха засечени през юни от Trend Micro, когато злонамерени скриптове изтегляха криптомайнер и използваха Tor мрежата за скриване на активността. Новата версия, обаче, не разгръща майнер, а по-комплексен товар, който:
-
блокира външен достъп до компрометирания Docker API (порт 2375);
-
осигурява постоянен достъп чрез SSH ключове;
-
използва Tor за скриване на връзките и изтегляне на втори етап на атаката.
Веригата на инфекцията
-
Атакуващите сканират за открит Docker API (порт 2375) и изпращат заявка за създаване на контейнер с модифициран Alpine Linux образ.
-
Контейнерът декодира скрит команден скрипт, инсталира Tor и изчаква връзка през SOCKS5 прокси.
-
От Tor скрит сървър се изтегля скрипт docker-init.sh, който:
-
добавя атакуващ SSH ключ за постоянен достъп;
-
създава cron задача за блокиране на външни връзки към порт 2375;
-
инсталира инструменти като masscan и torsocks за сканиране и разпространение.
-
-
Изтегля се и се стартира компресиран Go бинарен файл, който се саморазпакова, стартира втори етап и анализира системни файлове за активни потребители.
Ботнет поведение и бъдещо разширяване
Бинарният файл самостоятелно сканира и заразява нови Docker API, като премахва конкурентни контейнери и се разпространява в мрежата – поведение, типично за ботнет агенти.
Интересен е фактът, че в кода има неактивна логика за:
-
експлоатация на Telnet (порт 23) с фабрични рутерни пароли;
-
взаимодействие с Chrome Remote Debugging (порт 9222).
Това предполага потенциал за бъдещи функции като кражба на идентификационни данни, отвличане на браузър сесии, отдалечени файлови операции и дори DDoS атаки.
Атаките срещу Docker вече не са само „опортюнистични“ експлоатации за криптомайнинг, а прерастват в многокомпонентна заплаха с функции за странично придвижване, постоянство и ботнет изграждане. Експертите предупреждават, че това е само началото на ново поколение зловредни кампании, които могат да комбинират скритост, автоматизация и множество вектори за атака.









