العودة إلى جميع القصص

TeamTNT

موارد الضحية على منصة الإيجار

بدأ مسار موثق من بوابة Kubernetes تقبل دخولًا مجهولًا، ثم انتهت حملات لاحقة بعرض الحوسبة المسروقة للتأجير.

01

بوابة لا تطلب هوية

في يناير 2021، رصدت Unit 42 مهاجمًا يدخل بيئة Kubernetes عبر kubelet أسيء ضبطه بحيث يقبل طلبات بلا تحقق من الهوية. يدير هذا المكوّن العمل على إحدى عقد المنصة، ولذلك أتاح الوصول إليه تنفيذ أوامر داخل حاوية قيد التشغيل. نزّل المهاجم أداة tmate وفتح بها جلسة تحكم عن بعد، ثم تابع الحركة داخل البيئة. نسب الباحثون الحملة إلى TeamTNT استنادًا إلى الأدوات والبنية والسلوك، وسمّوا البرمجية Hildegard، وهو اسم حساب tmate الذي استخدمته. بدأت الواقعة من إعداد مكشوف، قبل بدء تعدين العملة.

02

حاوية تقود إلى ست حاويات أخرى

من الحاوية الأولى، فحص المهاجم الشبكة الداخلية بأداة masscan، فعثر على عقدتين أخريين فيهما kubelet غير مؤمّن. حاول نشر البرنامج xmr.sh في الحاويات التي تديرها العقدتان، ليشغّل XMRig لتعدين Monero ويتصل بقناة تحكم IRC. أظهر الرسم الذي نشرته Unit 42 مسارًا إلى ست حاويات إضافية، مع جلسة tmate أخرى في إحداها. وحملت الأدوات وسائل إخفاء، منها استعمال اسم العملية bioset وإخفاء العمليات بمكتبة محقونة. وقت نشر التحليل، لم يرصد الفريق نشاطًا لاحقًا للاكتشاف الأول، ورجّح أن الحملة ما زالت تتطور.

03

ما أضافته سرقة كلمات المرور

كانت بعض المكونات امتدادًا لما رصدته Unit 42 قبل ذلك في Black-T خلال 2020. تستهدف هذه الأداة واجهات Docker المكشوفة، وتزيل برامج تعدين منافسة قبل تجهيز برنامج التعدين الخاص بها. لكنها تجمع أيضًا ملفات إعداد AWS ومفاتيح SSH وسجل الأوامر، وتبحث عن كلمات مرور موجودة في الذاكرة بأدوات مخصصة لأنظمة Linux والأنظمة الشبيهة بها. تُرسل النتائج إلى خادم تتحكم به TeamTNT. أضاف هذا الجمع قيمة أخرى إلى الجهاز المخترق: قد تتيح بيانات الدخول المحفوظة فيه الوصول إلى موارد إضافية، إلى جانب المعالج المستعمل للتعدين.

04

الخوادم تنضم إلى Swarm

في أكتوبر 2024، نشرت Aqua Security تحقيقًا في موجة Docker Gatling Gun. عادت الحملة إلى البحث عن خدمات Docker المكشوفة، ونشر حاوية Alpine Linux تحمل تعليمات خبيثة. وظهر استخدام Sliver للتحكم، إلى جانب آثار للأداة الأقدم Tsunami. كان التغيير الأوضح تجربة ضم الخوادم المخترقة إلى Docker Swarm، الذي يتيح إدارة عدة عقد بوصفها مجموعة واحدة. كذلك رصد الباحثون انتقالًا إلى تأجير القدرة الحاسوبية لدى الضحايا لطرف ثالث، بحيث يحصل المهاجم على عائد من المورد المستولى عليه من دون إدارة كل عملية تعدين بنفسه.

05

ثلاثون صورة حاوية في حساب مخترق

وجدت Aqua في حساب Docker Hub مخترق نحو ثلاثين صورة حاويات رُفعت خلال الشهر السابق. خُصصت عشر منها لبنية الانتشار والبحث عن ضحايا، بينما ضمت البقية أدوات للتعدين أو لربط الخوادم بمنصات مثل Mining Rig Rentals. كما رصدت نطاقات جديدة سُجلت في سبتمبر وخوادم ظهرت في أكتوبر. وصفت الشركة ما تراه بأنه إعداد لهجوم أوسع، لا إحصاء مكتمل لأعداد الضحايا. انتهى التحقيق بكشف بنية جاهزة لتوسيع الاستغلال، وتحوّل موثق من تشغيل برنامج تعدين على جهاز إلى تنظيم قدرة حاسوبية مسروقة وعرضها للإيجار.

المصادر

  1. Unit 42، Hildegard: New TeamTNT Cryptojacking Malware
  2. Unit 42، Black-T: New Cryptojacking Variant
  3. Aqua Security، TeamTNT’s Docker Gatling Gun Campaign
افتح الملف التفاعلي