#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании по майнингу криптовалюты были скомпрометированы 3 562 сервера Redis за счёт использования неаутентифицированного доступа и злонамеренной репликации, а не уязвимости программного обеспечения. Злоумышленники изменили настройки Redis для развертывания майнера XMRig на основе cron, при этом успех операции в значительной степени зависел от точности списков целей и мер по устранению последствий. В рамках кампании добывалась криптовалюта Monero, при этом существовал риск перезаписи легитимных данных закрепления (persistence) Redis.
-----
Кампания по майнингу криптовалюты привела к компрометации 3 562 различных серверов Redis с использованием неаутентифицированных экземпляров Redis и злонамеренной репликации, а не уязвимости, специфичной для конкретной версии. Оператор просканировал список из 12 966 хостов и провел два полных цикла атак по всему списку, достигнув уровней компрометации 22,1 % и 26,1 %. Третий цикл атак, направленный на 2 342 предварительно отобранных хоста без аутентификации, был успешен в отношении 1 701 системы, что составляет 72,6 %, что указывает на то, что ограничивающими факторами для более широких кампаний являлись устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации. Подтвержденные жертвы использовали версии Redis от 2.8.17 до 7.2.0, среди них были системы на базе Ubuntu, Debian, RHEL и CentOS.
Основная атака использовала необработанные команды протокола RESP для Redis для проверки доступа, изменения параметров `dir` и `dbfilename`, а также принудительного запуска репликации `SLAVEOF` с серверов Redis, контролируемых злоумышленником, по адресу `188.245.99.156` на портах 16379–16385. Сформированный файл RDB был записан как `/etc/cron.d/.redis-miner`, после чего злоумышленник восстановил исходные настройки Redis и выполнил команду `SLAVEOF NO ONE`. Платформа cron скачала неизмененный релиз XMRig с GitHub, переименовала его в `/tmp/.xmrig` и добывала монеты Monero через пул `
pool.moneroocean.stream:443` с использованием TLS. В качестве идентификатора рига использовалось имя хоста жертвы, была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью `nproc`. Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis, создавая риск потери данных.
Другие техники оказались неэффективными или оставались на этапе тестирования. Метод на основе AOF предпринял попытку внедрения SSH-ключей в `authorized_keys`, однако все 2342 попытки завершились ошибкой `AUTH_REQUIRED` при выполнении `CONFIG SET`. Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям, а сценарий атаки на WordPress, включавший спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла, не был продемонстрирован в промышленных масштабах. Экспериментальные методы закрепления включали хуки APT, скрипты в `/etc/profile.d`, каталоги запуска SysV и пути конфигурации модулей ядра.
Инфраструктура включала защищённый токеном сервис C2 на Python, работающий на порту 10000, который записывал HTTP-запросы heartbeat в SQLite. Оператор использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows. Тот же кошелёк Monero присутствовал в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещённом на `194.48.248.105`, что связывает кампании через общую схему монетизации.