0xNews - Github 와 MS 애저를 대상으로 하는 클라우드 기반 암호화폐 채굴 공격 캠페인 발견

0xNews - Github 와 MS 애저를 대상으로 하는 클라우드 기반 암호화폐 채굴 공격 캠페인 발견


Trendmicro 발표

https://www.trendmicro.com/en_us/research/22/g/unpacking-cloud-based-cryptocurrency-miners-that-abuse-github-ac.html


공격자들이 쉽게 이익을 얻기 위해 자체 암호화폐 채굴기를 개발

악의적으로 다운로드하고 설치하도록 유도

조직의 파이프라인과 자동화를 실행하기 위해 Github 에서 제공하는 runner 나 서버 리소스 남용하는 것을 대상으로 함


GHAs Github Actions 사용자가 소프트웨어 빌드, 테스트, 배포 파이프라인을 자동화할 수 있는 CI/CD 플랫폼

개발자는 이 기능을 활용하여 코드 리포지토리에 대한 모든 pull 요청을 빌드 혹은 테스트하거나 병합된 pull 요청을 프로덕션에 배포하는 워크플로 생성



MS Cloud 애저 Azure의 Standard_DS2_v2 가상머신은 윈도우, 리눅스 실행기 가상머신에 호스팅

vCPU 2개와 7GB 메모리 제공


이번 공격을 받은 한 일본 회사의 경우 Github 에서 제공한 runner 를 사용하여 플랫폼을 활용하여 암호화폐 채굴하는 1,000개 이상 리포지토리와 550개 이상 샘플 코드 확인

11개의 리포지토리에서는 모네로 Monero 코인 채굴 명령이 포함된 Yaml 스크립트의 유사한 변종을 보유하고 있는 것으로 확인

모두 동일한 암호화폐 지갑에 의존한 것으로 확인되어 단일 공격자나 그룹인 것으로 판단


현재까지 문제 확인 결과 GHAs 가 Github Marketplace 에서 공유되거나 다른 작업에 대한 종속성으로 사용될 때 문제가 발생된 것으로 확인


채굴기를 통한 공격 캠페인 경우 패치되지 않은 취약점, 취약한 자격 증명, 잘못 구성된 클라우드 구현과 같은 대상 시스템 내 보안 취약점을 악용하여 클라우드 배포에 침투하는 것으로 알려짐


맬웨어 도구 세트는 킬 스크립트를 사용하여 경쟁하는 다른 암호화폐 채굴기를 종료 후 삭제

클라우드 시스템을 최대한 남용하는 것이 특징

이를 피해자 리소스 제어를 위한 싸움으로 지칭


이런 암호화쳬 채굴기의 공격은 인프라와 리소스 비용을 발생시키는 것 외 낮은 수준의 보안 상태에 대한 지표이기도 함

공격자가 데이터 유출이나 랜섬웨어 같은 훨씬 더 위협적인 목적을 가진 행동을 한다면 더 큰 피해 발생


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견