0xNews - apache, oracle, redis 서버를 대상으로 하는 새로운 크립토재킹 공격 경고

0xNews - apache, oracle, redis 서버를 대상으로 하는 새로운 크립토재킹 Crytojacking 공격 경고


Palo Alto Networks 의 Unit42 연구팀 공개

https://unit42.paloaltonetworks.com/pro-ocean-rocke-groups-new-cryptojacking-malware/


금전적 이익을 목적으로 하는 중국 기반 사이버 범죄 그룹인 Rocke 에 의해 배포 중인 Pro-Ocean 크립토재킹 cryptojacking 맬웨어 공격 발견

개선된 루트킷과 웜 기능과 함께 공격을 수행하며 기존 보안 회사의 탐지 방법을 회피하는 새로운 기술 사용


Pro-Ocean 은 이미 알려진 취약점을 사용

클라우드 애플리케이션을 표적으로 함

현재까지 분석 결과 다음을 대상으로 공격 수행

Apache ActiveMQ / CVE-2016-3088

Oracle WebLogic / CVE-2017-10271

Redis / 비보안 인스턴스 


이 악성코드는 일단 설치되면 CPU 를 많이 사용하는 모든 프로세스를 종료

이후 CPU 를 100% 사용하여 모네로 Monero 를 효율적으로 채굴하도록 설계


Rocke 는 모네로 채굴 악성코드로 2018년 Cisco Talos 에서 최초로 발견

https://blog.talosintelligence.com/2018/08/rocke-champion-of-monero-miners.html


Git 리포지토리와 쉘 스크립트, JavaScript 백도어와 휴대용 실행 파일과 같은 다양한 페이로드를 포함하는 툴킷을 사용

암호화 채굴 맬웨어를 배포하고 실행


맬웨어 이전 변종은

Apache struts 2

Oracle WebLogic

Adobe ColdFusion 

등의 취약점을 악용하여 Tencent Cloud 나 Alibaba Cloud 에서 개발한 클라우드 보안 제품을 대상으로 하고 제거하는 기능을 기반으로 함

Pro-Ocean 은 여기서 더 확장하여 Apache ActiveMQ, Oracle WebLogic, Redis 서버를 목표로 함


2019년에 확인된 공격 정보

https://unit42.paloaltonetworks.com/malware-used-by-rocke-group-evolves-to-evade-detection-by-cloud-security-products/


자체적인 확산 기능과 더 나아진 은닉 기술 외 보안 프로그램의 탐지 아래 대기

네트워크의 패치되지 않은 소프트웨어로 확산될 수 있는 맬웨어로 인해 모니터링 에이전트 제거

감염된 시스템에서 탐지를 회피하고 다른 맬웨어와 채굴자를 제거하는 세트를 설치


이를 위해 LD_PRELOAD 라는 리눅스 기본 기능을 활용

악의적인 활동을 마스킹하고 Libprocesshider 라는 라이브러리를 숨김 상태로 유지

시스템의 공용 IP 를 사용하여 동일한 16bit 모든 시스템을 감염시키는 파이썬 감염 스크립트 사용


Libprocesshider 을 제공하는 Github 사이트 링크

https://github.com/gianlucaborello/libprocesshider


Pro-Ocean 은 이미 활동 중인 다른 맬웨어인 Luoxk, BillGates, XMRig, Hashfish 등 외 다른 맬웨어나 채굴자를 탐지 후 삭제

지속적인 활동을 보장받기 위해 암호 채굴 활동을 CPU 30% 이상 사용하는 모든 프로세스를 강제 종료시키는 Bash 로 작성된 모듈이 같이 사용





이번 공격 캠페인으로 인해 클라우드 제공 업체의 에이전트 기반 보안 솔루션이 퍼블릭 클라우드 인프라를 겨냥한 회피 악성 코드를 방지하기에는 부족

일부 클라우드 제공 업체의 에이전트를 삭제하고 탐지 회피 기능도 우위에 있음을 증명

이에 클라우드 관리자는 프로세스 감지와 탐지에 더 적극적으로 해야함


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견