Palo Alto Networks: ’36.000 dollar gestolen via cryptojacking met Docker-afbeeldingen’

2 juli 2020

Recent heeft Unit 42, het threat intel­li­gence team van Palo Alto Networks, nieuw onderzoek gepu­bli­ceerd naar een kwaad­aardig Docker Hub-account dat zes kwaad­aar­dige afbeel­dingen bevatte om de cryp­to­cur­r­ency Monero te minen.

Docker Hub is een veel­ge­bruikte opslag­plaats voor de gebrui­kers van Docker, waarmee ze gratis beschik­bare afbeel­dingen van de Docker-appli­catie tot hun beschik­king hebben. Kwaad­wil­lende actoren merkten de toege­nomen popu­la­ri­teit op en gebruiken de tool om kwaad­aar­dige afbeel­dingen van Docker te hosten en zo op grote schaal te cryptojacken.

De belang­rijkste bevin­dingen uit het onderzoek zijn:

  • De aanval­lers hebben tussen april en mei 2020 $36K gestolen: één van de accounts die door de aanval­lers werd gebruikt, verdiende meer dan 525,38 XMR, wat ruwweg neerkomt op $36.000.
  • Meerdere cryp­to­jac­king-methoden ingezet: de aanval­lers gebruikten twee verschil­lende methoden om Monero te bemach­tigen. Bij de eerste methode dienen ze de geminede blocks recht­streeks in bij de centrale minexmr-pool met behulp van een wallet ID. De tweede methode maakte gebruik van een hosting service om hun eigen mining-pool te beheren, die vervol­gens werd gebruikt om mining blocks te verzamelen.
  • De Docker takedown: Het bevei­li­gings­team van Docker was in staat om de kwaad­aar­dige afbeel­dingen en het Docker Hub-account te verwij­deren nadat dit door Unit 42 was gemeld, waardoor deze aanval werd stopgezet.

Pin It on Pinterest

Share This