Firma Sysdig, rozwijająca tę samą nazwę otwartego narzędzia do analizy systemów, opublikowała wyniki badania ponad 250 tysięcy obrazów kontenerów Linux umieszczonych w katalogu Docker Hub bez oznak weryfikacji lub oficjalnego obrazu. W rezultacie 1652 obrazy zostały sklasyfikowane jako złośliwe.
W 608 obrazach zidentyfikowano komponenty do kopania kryptowalut, w 288 pozostawiono tokeny dostępu (w 155 klucze SSH, w 146 tokeny do AWS, w 134 tokeny do GitHub, w 24 tokeny do API NPM), w 266 znajdowały się narzędzia do omijania zapór sieciowych przez proxy, w 134 figurowały niedawno zarejestrowane domeny, w 129 występowały odwołania do stron uznanych za złośliwe.


Niektóre obrazy z koparkami kryptowalut, aby przyciągnąć użytkowników, używały nazw zawierających tytuły znanych projektów open source, takich jak ubuntu, golang, joomla, liferay i drupal, lub stosowały metodę typosquattingu (przypisywanie podobnych nazw, różniących się pojedynczymi znakami). Spośród najpopularniejszych złośliwych obrazów wyróżniają się vibersastra/ubuntu i vibersastra/golang, które zostały pobrane odpowiednio ponad 10 tysięcy i 6900 razy.
Źródło: opennet.ru
