Новая криптомайнинговая кампания использует неправильно настроенные серверы баз данных Redis

Неправильно настроенные серверы баз данных Redis (Remote Dictionary Service) — это опенсорсный сервер баз данных типа ключ-значение. Он используется для хранения и обработки данных в реальном времени, таких как ключи, строки, списки, множества, хеши и т.д.
Серверы Redis широко используются в веб-приложениях и системах с высоким объемом данных, так как они поддерживают высокую производительность и масштабируемость.

» data-html=»true» data-original-title=»Redis»>Redis являются целью новой кампании Криптоджекинг (также называемый злонамеренным криптомайнингом) — это онлайн-угроза, которая скрывается на компьютере или мобильном устройстве и использует ресурсы компьютера для «майнинга» криптовалюты. Вредоносные криптомайнеры часто устанавливаются через веб-браузер или мошеннические мобильные приложения. Криптоджекинг может скомпрометировать все виды устройств, включая настольные компьютеры, ноутбуки, смартфоны и даже сетевые серверы.

» data-html=»true» data-original-title=»Криптоджекинг»>криптоджекинга, использующую зарубежный сервис передачи файлов Transfer.sh — это сервис для обмена файлами в Интернете. Он позволяет быстро и легко передавать файлы до 10 ГБ без необходимости регистрации на сайте. Для загрузки файлов на Transfer.sh нужно использовать команду в командной строке, либо загрузить файлы через веб-интерфейс. После загрузки файлов сервис генерирует уникальную ссылку для скачивания, которую можно отправить получателю. По умолчанию, загруженные файлы хранятся на сервере Transfer.sh в течение 14 дней, после чего они автоматически удаляются.

» data-html=»true» data-original-title=»Transfer.sh»>«transfer.sh» для реализации своей атаки.

Фирма по облачной кибербезопасности Cado Security — это компания, специализирующаяся на предоставлении решений в области кибербезопасности. Она была основана в 2020 году и базируется в Лондоне, Великобритания.

» data-html=»true» data-original-title=»Cado Security»>Cado Security заявила , что интерактивность командной строки, связанная с transfer.sh, сделала данный сервис идеальным инструментом для размещения и доставки вредоносных полезных нагрузок.

Цепочка атак начинается с поиска уязвимых развёртываний Redis, после чего следует регистрация Демон (Daemon), это программа, которая часто запускается во время загрузки системы и работает непрерывно без вмешательства кого-либо из пользователей системы. Программа-демон перенаправляет запросы другим программам (или процессам) по мере необходимости. Термин «демон» используется в Unix, хотя многие другие операционные системы поддерживают демонов, хотя иногда их называют другими именами. Например в Windows демонами являются системные агенты или службы.

» data-html=»true» data-original-title=»Демон»>демона «cron», который приводит к выполнению произвольного кода. Демон предназначен для получения полезной нагрузки, размещенной на transfer.sh.

Стоит отметить, что аналогичные механизмы атаки использовались другими злоумышленниками, такими как TeamTNT и WatchDog, в своих операциях по криптоджекингу.

Полезная нагрузка представляет собой скрипт, загружающий и активирующий майнер криптовалюты XMRig — это программное обеспечение для майнинга криптовалюты Monero.
Зачастую используется злоумышленниками в качестве инструмента для криптомайнинга без согласия владельца компьютера.

» data-html=»true» data-original-title=»XMRig»>XMRig. Но не раньше, чем будут предприняты подготовительные шаги по освобождению памяти, остановке конкурирующих майнеров и установке утилиты сетевого сканирования под названием Pnscan (Port Network Scanner) — это инструмент командной строки в операционной системе Linux, который используется для сканирования портов на удаленных хостах в сети.
Pnscan позволяет определить, какие порты на хосте открыты и доступны для соединения, что может быть полезным для администраторов сети при настройке безопасности и поиске уязвимостей.
Также Pnscan может использоваться для проверки конфигурации сетевых устройств, идентификации сервисов, запущенных на хосте, и т.д.

» data-html=»true» data-original-title=»pnscan»>«pnscan» для поиска уязвимых серверов Redis и распространения вредоноса.

«Хотя ясно, что целью этой кампании является захват системных ресурсов для майнинга криптовалюты, заражение этим вредоносным ПО может иметь непредвиденные последствия», — заявили в компании. «Необдуманная конфигурация систем управления памятью Linux может легко привести к повреждению данных или потере доступности системы».

Ранее уязвимости серверов Redis использовали вредоносы Redigo и HeadCrab .

Источник