CDIC 2023

ผู้เชี่ยวชาญยังพบการใช้ Docker API เพื่อติดตั้ง Cryptojacking อย่างต่อเนื่อง

Trend Micro ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภัยได้พบผู้โจมตีที่ใช้ Docker API เพื่อสร้าง Container ที่ไปดาวน์โหลดและติดตั้ง Coin Miner ซึ่งวิธีการดังกล่าวถูกใช้มาสักพักหนึ่งแล้วแต่ก็ยังพบได้อย่างต่อเนื่อง

credit : Bleepingcomputer

ไอเดียก็คือตัว Docker Containers จะถูกติดตั้งอยู่บนแพลตฟอร์มที่ชื่อ Docker Engine ที่รันอยู่เบื้องหลังแต่ประเด็นก็คือหากตัว Engine ไม่มั่นคงปลอดภัยเพียงพอก็อาจทำให้แฮ็กเกอร์สามารถเข้าใช้ Engine API ได้จากระยะไกลเพื่อสร้าง Container ที่ต้องการ โดยสิ่งที่ Trend Micro พบครั้งนี้ (โค้ดตามด้านบน) คือแฮ็กเกอร์ได้ติดตั้งและรัน Container ที่ภายในจะมีสคิร์ปต์ auto.sh ไปดึงเอาตัวขุดเหมือน Monero มารันอีกที่หนึ่ง นอกจากนี้แฮ็กเกอร์ยังพยายามขยายรัศมีการโจมตีเพราะได้มีการนำซอฟต์แวร์สแกนพอร์ตเข้ามาเพื่อหา Docker Engine Instance ตัวอื่นที่มีช่องโหว่บนพอร์ต 2375 และ 2376 อีกด้วย

Trend Micro แนะนำวิธีการป้องกัน Docker Engine ไว้ดังนี้

  • เปิดฟีเจอร์ด้านความมั่นคงปลอดภัยที่ Build-in อยู่ใน Docker ซึ่งมีมาให้แล้วหลายฟีเจอร์ โดยสามารถอ่านเพิ่มเติมได้ที่ Guidelines
  • ตั้งค่าการใช้งานทรัพยากรของ Container
  • ใช้งาน Least Privilege (ใช้สิทธิ์ระดับต่ำที่สุดเท่าที่จำเป็น) เช่น จำกัดการเข้าถึงและใช้โปรโตคอลเข้ารหัสการรับ-ส่งข้อมูล
  • ตรวจสอบให้แน่ใจว่า Container Image ถูกต้องหรือ Signed เอาไว้ (การันตีว่าไม่มีการเปลี่ยนแปลง) และได้มาจากแหล่งที่น่าเชื่อถือ เช่น Docker Trusted Registry หรือเปิดใช้เครื่องมือสแกน image อัตโนมัติ
  • ดูแนวทางการป้องกันเพิ่มเติมเกี่ยวกับ Docker จากศูนย์ความมั่นคงปลอดภัยของอินเทอร์เน็ต (Center for Internet Security หรือ CIS) ได้ที่นี่

ที่มา : https://www.bleepingcomputer.com/news/security/exposed-docker-apis-continue-to-be-used-for-cryptojacking/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

[โปรพิเศษรอบ Early Bird] คอร์สเรียน ‘Incident Response’ จาก Sosecure เรียนออนไลน์ เน้นลงมือจริง 3 วันเต็ม

Incident Response เป็นหนึ่งในหัวข้อหลักของแผนการที่ทุกองค์กรควรมือ คำถามคือทุกวันนี้องค์กรหรือบริษัทที่ท่านมีส่วนรวมมีแผนรับมือเหล่านี้ได้ดีเพียงใด ครอบคลุมความเสี่ยงและเคยผ่านสถานการณ์จริงมาได้ดีแค่ไหน ซึ่งหากปฏิบัติตามแผนได้ดีก็อาจจะช่วยลดผลกระทบของความเสียหายได้อย่างมีนัยสำคัญ ด้วยเหตุนี้เองจึงอยากขอเชิญชวนผู้สนใจทุกท่านมาเพิ่มพูนความรู้ในคอร์สสุดพิเศษจาก Sosecure โดยเนื้อหาจะกล่าวถึง Framework, Incident Response และ Incident Handling …

[โปรพิเศษรอบ Early Bird] คอร์สเรียน ‘Threat Hunting’ จาก Sosecure เรียนออนไลน์ เน้นลงมือจริง 3 วันเต็ม

การต่อกรกับภัยคุกคามทางไซเบอร์ไม่จำเป็นที่จะต้องเป็นฝ่ายตั้งรับเท่านั้น และหากทำได้ดีเราก็สามารถลงมือตอบสนองก่อนเกิดเหตุได้เช่นกัน ยิ่งทำได้เร็วเท่าไหร่ยิ่งดี ซึ่งทีม Threat Hunting มีบทบาทอย่างมากในการทำงานร่วมกับระบบ SoC ซึ่งสามารถใช้ข้อมูลภัยคุกคามจากทั่วทุกมุมโลกมาช่วยตรวจจับการโจมตีที่เกิดขึ้นได้  คำถามคือแล้วในงานเหล่านี้ควรมีทักษะเกี่ยวข้องในด้านไหนบ้าง Sosecure ขอชวนผู้สนใจในสายงานด้าน Cybersecurity ที่ต้องการรู้ลึก ทำได้จริง …