Redis Cryptomining Botnet

Editors' Pick

A Hunt.io kutatása egy nagyszabású Redis-alapú kriptobányász botnetet tárt fel, miután a támadó egyik szerverén nyitva maradt egy könyvtár 147 fájllal, exploitkódokkal, kampánynaplókkal, Python-környezettel és egyéb operátori eszközökkel. A naplók alapján két kampány során 3562 különálló Redis-szervert kompromittáltak egy 12 966 gépből álló célpontlistáról. Az érintett Redis-verziók 2.8.17-től 7.2.0-ig terjedtek, ami arra utal, hogy nem egy konkrét CVE volt a fő probléma, hanem az internet felől elérhető, hitelesítés nélkül használható Redis-példányok. 

A támadás a Redis legitim replikációs funkcióját használta ki. A támadó saját szerverét ideiglenesen masterként állította be, majd egy manipulált RDB-adatbázisfájlt íratott a célgépre, amelyből /etc/cron.d/.redis-miner néven cron-feladat jött létre. Ez ötpercenként letöltötte és elindította az XMRig Monero-bányászt, amely rejtett /tmp/.xmrig fájlként futott, és TLS-en, 443-as porton kommunikált a bányászpoollal. A támadó ezután visszaállította a Redis eredeti konfigurációját, csökkentve annak esélyét, hogy az adminisztrátor azonnal észrevegye a módosítást. 

A megszerzett eszköztár más támadási lehetőségeket is tartalmazott, SSH-kulcs bejuttatását Redis AOF-fájlokon keresztül, MongoDB JavaScript-sandboxból való kitörési próbákat, valamint WordPress-fiókok jelszópróbálgatását és webshell telepítését. Ezek közül azonban csak a Redis rogue-replication módszer működött igazoltan nagy tömegben; az SSH- és MongoDB-próbálkozások több ezer kísérlet mellett sem hoztak bizonyított kompromittálást. 

A védekezésnél ezért nem pusztán Redis-frissítésre van szükség. A 6379/TCP portot nem szabad közvetlenül az internetre tenni, kötelező a megfelelő hitelesítés és hálózati hozzáférés-korlátozás, továbbá célszerű ellenőrizni a Redis replikációs beállításait, a /etc/cron.d és /tmp alatti szokatlan fájlokat, valamint az ismeretlen XMRig-folyamatokat és bányászpoolok felé irányuló kapcsolatokat. A kampány jól példázza, hogy egy hibásan konfigurált szolgáltatás önmagában elegendő lehet távoli kódfuttatáshoz, még új szoftverhiba kihasználása nélkül is.

FORRÁS