‌
‌
‌
‌
‌
區塊鏈

大規模門羅幣挖礦活動導致3,562台Redis服務器被劫持

金色財經

主要亮點

  • 一起加密貨幣挖礦攻擊活動入侵了 3,562 台 Redis 服務器,此前該攻擊活動掃描了近 13,000 個潛在目標。

  • 攻擊者利用了 未經過身份驗證的 Redis 部署,而非依賴特定的軟體漏洞。

  • 攻擊者濫用 Redis 複製功能來建立持久化連接並部署 XMRig,將受感染的服務器轉變為門羅幣挖礦機。

  • 受影響的系統版本範圍從 Redis 2.8.17 到 7.2.0,這凸顯了不安全的配置是主要漏洞所在。

  • 組織可能面臨性能下降、雲成本增加以及潛在的數據完整性問題。

‌


一場大規模的加密貨幣挖礦攻擊活動,通過利用未經過充分身份驗證且暴露在網路上的系統,成功入侵了數千台 Redis 服務器。 根據 Hunt.io 的研究,該行動在掃描了 12,966 個潛在目標 後,成功入侵了 3,562 台不同的 Redis 主機,攻擊者最終利用這些被入侵的計算資源來挖掘門羅幣。


與依賴於利用特定 Redis 漏洞的攻擊不同,此次攻擊活動利用了薄弱的安全配置。 受影響的系統涵蓋了從 2.8.17 到 7.2.0 的 Redis 版本,這表明核心問題並非軟體版本過時,而是存在無需身份驗證即可接受命令的 Redis 實例。 Hunt.io 的研究人員在發現一個暴露的目錄後揭露了此次行動,該目錄中包含 147 個文件,包括攻擊活動工具、漏洞利用代碼和操作日誌,這些文件異常詳細地展示了攻擊者的活動。

‌


研究人員發現了兩次主要掃描和入侵活動的證據。 日誌記錄顯示,其中一次行動中共有 3,388 台主機遭到入侵,另一次則有 2,862 台,部分系統同時出現在這兩次行動中。扣除重疊部分後,此次行動共入侵了 3,562 台獨立的 Redis 服務器。





利用 Redis 複製功能部署礦機

攻擊者 最成功的技術手段是濫用 Redis 合法的主從複製功能。一旦發現某個面向網路的 Redis 實例未設置密碼保護,攻擊者便會篡改其配置,並指令其從攻擊者控制的服務器複製數據。


隨後,通過複製過程傳遞的惡意內容被用於在受感染的 Linux 系統上創建一個 cron 任務。 該定時任務反覆下載並執行 XMRig——這原本是一款合法的加密貨幣挖礦應用程序,但被改用於惡意活動。 該挖礦程序偽裝成一個臨時文件,並通過443端口的加密流量連接到礦池,這使得通信比使用專用挖礦端口更不引人注目。


攻擊者還嘗試了其他技術,包括 SSH 密鑰注入和 Redis 腳本,但這些方法並未產生同等規模的已確認入侵事件。 相比之下,惡意複製之所以行之有效,是因為它依賴於 Redis 內置的功能,而不是需要特定版本特有的漏洞。


此次攻擊活動的影響可能不僅限於未經授權的加密貨幣挖礦。 對 Redis 寫入和儲存配置所做的更改可能會干擾正常的快照操作,從而給依賴 Redis 持久化的組織帶來數據完整性或數據丟失的問題。 這意味著,在惡意挖礦程序消耗 CPU 資源的同時,受害者可能會面臨系統性能下降和營運中斷的雙重問題。




為何 Redis 暴露仍是一個嚴重風險

此次攻擊活動表明,僅靠保持 Redis 更新還不足以防止此類攻擊。 除非有迫切的營運需求,否則組織應確保 Redis 實例無法從公共網路直接訪問,並且應將訪問限制在啟用了身份驗證的可信網路內。


在無需進行複製的場景下,管理員還應考慮限制或禁用諸如 SLAVEOF 和 REPLICAOF 等命令,同時保持 Redis" 受保護模式的安全防護。Hunt.io 的調查結果表明,僅從受影響的 Redis 版本升級並不能解決核心問題,因為此次攻擊活動針對的是廣泛版本中存在的安全配置漏洞。


安全團隊還應檢查 cron 目錄和用戶 crontab 文件中是否存在異常的定時任務,特別是那些涉及下載工具、壓縮包解壓或加密貨幣挖礦程序的任務。 應審查 Redis 配置中是否存在異常的數據目錄和文件名,同時管理員應檢查可疑的 APT 鈎子、登錄 shell 腳本以及未經授權的 SSH 密鑰,這些都可能為攻擊者提供額外的持久化途徑。


網路和終端監控有助於識別此前已被入侵的機器。 值得調查的指標包括:指向可疑基礎設施的意外出站 HTTP 連接、加密的挖礦相關流量,以及在臨時目錄中運行的進程導致的持續 CPU 占用。由於 XMRig 本身是合法軟體,但可能被攻擊者濫用,防禦者應優先關注行為指標,而不是僅依賴文件名或二進制名稱。


對於已確認的感染,組織應在將服務器恢復正常運行之前,隔離受影響的主機、終止惡意進程、清除持久化機制、輪換相關憑據,並檢查 Redis 數據是否存在損壞或未經授權的修改跡象。


此次攻擊活動最終揭示了一個更廣泛的安全教訓:配置錯誤的基礎設施可能與存在漏洞的軟體一樣危險。 因此,面向網路的 Redis 部署應被視為高風險資產,並採取相應的安全措施進行保護。




來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

▶ 前往鉅亨買幣找交易所優惠

‌
section icon

鉅亨講座

看更多
  • 講座
  • 公告
    ‌
    Empty
    Empty
    ‌