ผู้เชี่ยวชาญยังพบการใช้ Docker API เพื่อติดตั้ง Cryptojacking อย่างต่อเนื่อง

Trend Micro ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภัยได้พบผู้โจมตีที่ใช้ Docker API เพื่อสร้าง Container ที่ไปดาวน์โหลดและติดตั้ง Coin Miner ซึ่งวิธีการดังกล่าวถูกใช้มาสักพักหนึ่งแล้วแต่ก็ยังพบได้อย่างต่อเนื่อง

credit : Bleepingcomputer

ไอเดียก็คือตัว Docker Containers จะถูกติดตั้งอยู่บนแพลตฟอร์มที่ชื่อ Docker Engine ที่รันอยู่เบื้องหลังแต่ประเด็นก็คือหากตัว Engine ไม่มั่นคงปลอดภัยเพียงพอก็อาจทำให้แฮ็กเกอร์สามารถเข้าใช้ Engine API ได้จากระยะไกลเพื่อสร้าง Container ที่ต้องการ โดยสิ่งที่ Trend Micro พบครั้งนี้ (โค้ดตามด้านบน) คือแฮ็กเกอร์ได้ติดตั้งและรัน Container ที่ภายในจะมีสคิร์ปต์ auto.sh ไปดึงเอาตัวขุดเหมือน Monero มารันอีกที่หนึ่ง นอกจากนี้แฮ็กเกอร์ยังพยายามขยายรัศมีการโจมตีเพราะได้มีการนำซอฟต์แวร์สแกนพอร์ตเข้ามาเพื่อหา Docker Engine Instance ตัวอื่นที่มีช่องโหว่บนพอร์ต 2375 และ 2376 อีกด้วย

Trend Micro แนะนำวิธีการป้องกัน Docker Engine ไว้ดังนี้

  • เปิดฟีเจอร์ด้านความมั่นคงปลอดภัยที่ Build-in อยู่ใน Docker ซึ่งมีมาให้แล้วหลายฟีเจอร์ โดยสามารถอ่านเพิ่มเติมได้ที่ Guidelines
  • ตั้งค่าการใช้งานทรัพยากรของ Container
  • ใช้งาน Least Privilege (ใช้สิทธิ์ระดับต่ำที่สุดเท่าที่จำเป็น) เช่น จำกัดการเข้าถึงและใช้โปรโตคอลเข้ารหัสการรับ-ส่งข้อมูล
  • ตรวจสอบให้แน่ใจว่า Container Image ถูกต้องหรือ Signed เอาไว้ (การันตีว่าไม่มีการเปลี่ยนแปลง) และได้มาจากแหล่งที่น่าเชื่อถือ เช่น Docker Trusted Registry หรือเปิดใช้เครื่องมือสแกน image อัตโนมัติ
  • ดูแนวทางการป้องกันเพิ่มเติมเกี่ยวกับ Docker จากศูนย์ความมั่นคงปลอดภัยของอินเทอร์เน็ต (Center for Internet Security หรือ CIS) ได้ที่นี่

ที่มา : https://www.bleepingcomputer.com/news/security/exposed-docker-apis-continue-to-be-used-for-cryptojacking/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

VMware เข้าซื้อกิจการ Bitnami ผู้พัฒนา Application Packaging Solution

เมื่อสัปดาห์ที่ผ่านมา VMware ได้ประกาศการเข้าซื้อกิจการของ Bitnami ผู้พัฒนา Application Packaging Solution ที่มีบริการ Catalog ขนาดใหญ่ที่สุดที่พร้อมจะให้ผู้ใช้งานทำการติดตั้งไปใช้งานได้ผ่านการคลิกง่ายๆ เพียงไม่กี่ครั้ง โดยรองรับการทำงานร่วมกับบริการ Cloud ชั้นนำอย่างหลากหลายและ Kubernetes ได้

Salesforce ล่มต่อเนื่องหลายชั่วโมง หลังจากพบบั๊กด้านสิทธิ์การเข้าถึงข้อมูล

Salesforce ได้ล่มเป็นระยะเวลาต่อเนื่องหลายชั่วโมง หลังจากที่มีการพบบั๊กด้านสิทธิ์การเข้าถึงข้อมูล และทีมวิศวกรพยายามปกป้องข้อมูลของผู้ใช้งานด้วยการระงับสิทธิ์ในการเข้าถึงข้อมูลของมากกว่า 100 Instance บน Cloud