優易首頁 最新消息 資安新聞
資安新聞
駭客鎖定配置不當的公有雲Docker環境建置殭屍網路,利用區塊鏈技術隱匿其連線行蹤

駭客建立控制殭屍網路的管道又有新的方法,資安業者Intizer揭露一種利用區塊鏈來產生C&C中繼站連接位址的後門程式Doki,被運用在雲端容器的挖礦攻擊事件中,這種隱藏中繼站位置的作法,也使得Doki被上傳到VirusTotal半年後,才有防毒引擎判別是惡意軟體。

企業在公有雲建置容器以提供服務的情況,如今逐漸普遍,但這些容器也成為駭客下手用來挖礦的目標。例如,我們看到ZDNetHacker NewsBleeping Computer等媒體報導,資安業者Intizer728日,揭露一種鎖定DockerLinux惡意軟體Doki,它採用了過往曾未出現的攻擊手法,導致在今年1月中旬就被上傳到惡意軟體分析平臺VirusTotal,半年內卻沒有防毒引擎發現它是惡意軟體。該公司表示,如果企業建置的Docker提供了能夠公開存取的API,就可能是潛在的攻擊對象,必須加以防範,而且他們已經發現到攻擊事件。不過,Intizer沒有進一步提及受害的規模。

Doki是一款鎖定Linux作業系統的後門程式,駭客採用了DynDNS提供的DNS服務,以及極為獨特的網域生成演算法(Domain Generation AlgorithmDGA),來建立與攻擊者通訊的管道。這個DGA的特別之處,在於攻擊者運用了一種名為多奇幣(Dogecoin)加密貨幣的區塊鏈,來算出Doki需要存取的C&C中繼站網域,而這樣的手法讓人難以捉摸。

一般來說,後門程式取得C&C中繼站位置的方式,往往是採用了一組字串清單,供後門程式拼湊出可能的網址,嘗試進行連線,只要其中一個中繼站的網址可用,駭客就能對後門程式下達指令,不過,此種作法很可能被企業以黑名單阻擋網址而失效。而Doki透過區塊鏈來即時產生所需的網址,企業便難以透過封鎖的策略來進行防禦。

由於因為這樣的做法前所未見,Intizer看到有人在今年114日把Doki上傳到VirusTotal,當時60個防毒引擎全都沒有識別出攻擊特徵,過了半年之後,也就是到了714日,仍然還是沒有任何一款防毒引擎認為有害。而在Intizer揭露之後,我們在31日早上檢視VirusTotal,發現有27個防毒引擎指出它就是Doki,當中有趨勢、賽門鐵克、卡巴斯基、Check Point,以及FireEye等大型資安廠商,驗證Doki為後門程式或是木馬程式。Intizer呼籲,企業應該要從對外曝露的連接埠著手檢查,並留意環境裡是否出現未列管的容器等現象。




 
資安服務.首選優易

避實擊虛式網路智能欺敵獵捕.主動式網路境外威脅隔離預警.自動化網路威脅破口探索管理.網路威脅情資管理與佈建.IT資源管理與合規檢測.特權帳號管理與審計.防火牆與入侵防禦.網站應用防火牆.電子郵件安控與管理.無線網路安控.網路行為分析與稽核.網路管理與存取控制.系統認證與存取控制.SIEM事件日誌管理與稽核.弱點管理與滲透測試.資安健診服務。

關於優易
   /   
最新消息
   /   
產品資訊
   /   
網路資源
   /   
政府供應契約
   /   
聯絡優易
Copyrights © 2013 All rights reserved.優易資訊股份有限公司    [ 網站設計 / 關鍵字廣告 / 關鍵字行銷 - by fansio ]
10487台北市南京東路三段65號7樓  /  Tel  +886-2-2503-0582  /  Fax  +886-2-2503-0583  /  Email  my_service@securtec.com.tw