image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di NVIDIA sta creando gli SSD più veloci del mondo, ma per farci cosa? NVIDIA sta creando gli SSD più veloci del mondo, ma per far...
Immagine di Github da record, ma la celebrazione diventa un meme globale Github da record, ma la celebrazione diventa un meme globale...

Una botnet colpisce i server Docker per il crypto-mining su Linux

Una botnet che sfrutta le vulnerabilità delle API Docker consentirebbe attacchi malware minati al mining a danno dei sistemi Linux

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Doria

a cura di Marco Doria

Pubblicato il 26/04/2022 alle 17:30

Lemon_Duck è una botnet di crypto-mining che sta colpendo i server Docker al fine di effettuare il mining su sistemi Linux. Questo malware è stato scoperto nel 2019 da Trend Micro, e all'epoca della scoperta sfruttava attacchi brute force per accedere al servizio Microsoft SQL, sfruttando l'exploit noto come EternalBlue.

In seguito, a Lemon_Duck è stato aggiunto un modulo per la scansione delle porte, per individuare sistemi Linux connessi a Internet tramite listening della porta TCP 22 utilizzata per l'accesso remoto SSH, con i conseguenti attacchi brute force SSH. Un ulteriore modulo, poi è stato implementato per sfruttare un'altra vulnerabilità RCE di Windows SMB versione 3 (server/client) nota come CVE-2020-0796.

foto-generiche-190283.jpg
Molto spesso gli attacchi malware sono indirizzati al mining di criptovalute

Di recente, Crowdstrikes ha rilevato una campagna in cui la botnet Lemond_Duck è stata sfruttata per l'accesso alle API di Docker, per poi eseguire un container che recupera uno script Bash camuffato da file di immagine PNG. Il file Bash termina i processi in base ai nomi dei pool di mining noti e quelli riconducibili a gruppi di mining concorrenti, inoltre termina i daemon noti, inclusi crond, sshd e syslog. Lo script prevede anche l'eliminazione dei percorsi che puntano ai file IOC e cessa qualsiasi connessione di rete riconosciuta.

L'attacco è a catena, dunque dall'esecuzione del file Bash, si passa al download e all'esecuzione del miner XMRig, con l'uso di un pool proxy pensato appositamente per il mining di criptovalute, allo scopo di nascondere l'indirizzo del wallet impiegato dai cybercriminali. Si tratta, dunque, di un sistema stratificato che esclude qualsiasi processo di mining concorrente per dirottare tutte le risorse verso il tool inoculato dalla botnet. Grazie al recupero delle chiavi SSH, inoltre, la campagna non è stata individuata altrettanto velocemente quanto quelle di altri gruppi concorrenti.

Fonte dell'articolo: securityaffairs.co

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Cade l'ultimo baluardo delle RAM DDR4: ora è davvero finita
  • #2
    Migliori condizionatori portatili senza tubo (giugno 2025)
  • #3
    Rischio incendio per 1 milione di power bank Anker, ecco quali
  • #4
    Ora potete giocare alla PS3 su (quasi) tutti gli smartphone
  • #5
    Space Marine Master Edition è un flop, totalmente bocciato su Steam
  • #6
    PlayStation 6 avrà un approccio diverso, ecco cosa cambierà
Articolo 1 di 5
Github da record, ma la celebrazione diventa un meme globale
La piattaforma di sviluppo collaborativo più utilizzata al mondo ha raggiunto una pietra miliare storica questa settimana.
Immagine di Github da record, ma la celebrazione diventa un meme globale
Leggi questo articolo
Articolo 2 di 5
NVIDIA sta creando gli SSD più veloci del mondo, ma per farci cosa?
NVIDIA sta collaborando con i partner per sviluppare SSD capaci di raggiungere 100 milioni di operazioni di input/output al secondo.
Immagine di NVIDIA sta creando gli SSD più veloci del mondo, ma per farci cosa?
4
Leggi questo articolo
Articolo 3 di 5
La nuova CPU di Intel torna al passato per sfidare AMD
Intel punta a riconquistare il dominio del PC gaming economico con una nuova proposta che guarda al passato per sfidare AMD
Immagine di La nuova CPU di Intel torna al passato per sfidare AMD
3
Leggi questo articolo
Articolo 4 di 5
Huawei si prepara a colpire NVIDIA dove fa più male
Un brevetto svela l'imminente risposta della Cina alle restrizioni americane, concretizzando le previsioni di Jensen Huang, il, CEO di NVIDIA.
Immagine di Huawei si prepara a colpire NVIDIA dove fa più male
4
Leggi questo articolo
Articolo 5 di 5
AMD lancia in segreto una CPU "budget" che non possiamo avere
La piattaforma AM4 continua a resistere sul mercato, dimostrando una longevità sorprendente nel panorama tecnologico attuale.
Immagine di AMD lancia in segreto una CPU "budget" che non possiamo avere
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.