עמוד זה הוא תרגום. הגרסה האנגלית היא הנוסח המחייב. לקריאה באנגלית
malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero
godhive: מסגרת Rust חדשה לגניבת מטבעות קריפטו ולכרייה
Kinryū Labs ניתחה את godhive, מסגרת התקפית חדשה ולא מתועדת שנכתבה ב-Rust ונתפסה עושה שימוש לרעה ב-Docker API חשוף ברשת מלכודות הדבש שלנו. היא כורה Monero, מרוקנת ארנקי מטבעות קריפטו בכמה בורסות מרכזיות וביותר משמונה בלוקצ'יינים, מתפשטת כתולעת, ומסתתרת מאחורי ערוץ שליטה שנבנה כדי לשרוד ניסיונות הסרה. אנו מעריכים ברמת ודאות גבוהה כי מדובר בתוכנת פשיעה שנבנתה לייעודה, וכי היא הופעלה בידי מפתח יחיד שבוחן בשטח את הכלי שכתב בעצמו, מחיבור סלולרי ביתי.
מאת Davis Zheng·
TLP:CLEAR. מאושר לפרסום פומבי. נלכד על ידי רשת חיישני מלכודות הדבש של Kinryū Labs. האינדיקטורים שלהלן מוגשים בצורה מנוטרלת.
תקציר מנהלים
- 6,946בקשות Docker-API בפרץ אוטומטי אחד
- 946מודולי מקור Rust בקובץ הבינארי
- 8+בלוקצ'יינים שמרוקן הארנקים מכוון אליהם
- 9סוגי ערוצי שליטה
godhive היא מסגרת שהודרה ב-Rust ומשלבת תולעת, גנב מטבעות קריפטו וכורה, אשר הגיעה לרשת מלכודות הדבש שלנו דרך Docker Remote API חשוף. מפעיל יחיד הריץ מערכה אוטומטית בנפח גבוה נגד Docker API חשוף, וחזר על שרשרת התקיפה המלאה 21 פעמים. Kinryū Labs מעריכה ברמת ודאות גבוהה כי godhive היא תוכנת פשיעה שנבנתה לייעודה ולא כורה מדף: היא נושאת מותג משלה, שמה נעדר ממודיעין איומים ציבורי, והקובץ הבינארי שהושב מכיל 946 מודולי מקור Rust נפרדים וחודשים של פיתוח.
המפעיל מעולם לא משך את המסגרת מכתובת URL. הוא הזרים את קובץ ה-ELF אל תוך הקונטיינר בשורת הפקודה, מקודד ב-base64 באמצעות printf, מקטע אחר מקטע. הקובץ הבינארי שוחזר במלואו מתוך המקטעים שהמפעיל עצמו הזרים: 215 מקטעים הורכבו מחדש לכדי ELF מסוג x86-64 בגודל 6.2 MB (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36), שאינו קיים ב-VirusTotal.
הממצא המבחין הוא ש-godhive אינה כורה בעיקרה. הכרייה היא ברירת המחדל שלה כשכל השאר נכשל. עיקר עיסוקה הוא גניבה: משיכות אוטומטיות בשש בורסות מרכזיות וסחיפת כספים ביותר משמונה בלוקצ’יינים, כאשר כריית Monero מופעלת רק כשלא נמצאים ארנקים.
- godhive היא תוכנת פשיעה חדשה בשפת Rust שנבנתה לייעודה. היא נושאת מיתוג ייעודי, נעדרת מדיווח ציבורי, ובנויה מ-946 מודולי Rust עם יותר מ-18 תלויות crate. הקובץ הבינארי שהושב הוא ארגז כלים התקפי רחב ולא דרופר פשוט.
- המטרה שלה היא הפקת רווח, והגניבה קודמת לכל. הקובץ הבינארי מבצע אוטומציה של משיכות מבורסות (Binance, Coinbase, Kraken, Bybit, OKX, KuCoin) וריקון DeFi ברשתות Ethereum, BSC, Polygon, Arbitrum, Optimism, Base, Avalanche, Cronos ו-Solana, תוך תעדוף מטבעות יציבים. כריית Monero באמצעות XMRig היא החלופה עבור מארחים שאין בהם ארנקים.
- מה שצפינו בו, מקצה לקצה. השרשרת שנצפתה כללה Docker API חשוף, קונטיינר privileged עם מערכת הקבצים של המארח מחוברת בהרשאות קריאה-כתיבה, בריחה אל המארח, גניבת
/etc/shadowומפתחות SSH, הפעלת XMRig, מנהרת ngrok לגישה מחוץ לתחום, והדלפה אל בוט Telegram, ולאחר מכן SSRF אל שירות המטא-נתונים של הענן וסריקה אחר Kubernetes ו-Elasticsearch. - ערוץ השליטה נבנה כדי לשרוד ניסיונות הסרה. godhive משכבת רשת עמית-לעמית מסוג Kademlia, C2 המתארח בבלוקצ'יין (EtherHiding), ממסר פעיל של Cloudflare Workers, דומיינים אלגוריתמיים לגיבוי, ו-Telegram, עם מעבר אוטומטי כאשר ערוץ משתתק.
- שיטות העבודה של המפעיל הן ההפך הגמור מהכלים. תוכנת פשיעה ברמת ייצור הופעלה מחיבור סלולרי ביתי, עם אסימון Telegram מקודד קשיח בטקסט גלוי ושירות אחסון קבצים ציבורי, בפרץ רועש יחיד ממקור אחד, למרות שהיא כוללת מודול לזיהוי מלכודות דבש. אנו מעריכים כי הסבירות הגבוהה ביותר היא שמדובר במפתח יחיד הבוחן בשטח את המסגרת שכתב בעצמו.
מסירה: Docker API חשוף
נקודת הכניסה היא העתיקה ביותר בעולם הקונטיינרים: Docker Remote API ללא אימות על TCP/2375. משם השרשרת היא השתלטות ספרותית על המארח, כפי שעולה מבקשות ה-Docker API של המפעיל.
המפעיל יוצר קונטיינר מתוך alpine:latest שהוא privileged: true, משתמש ב-network_mode: host, ומחבר את כל מערכת הקבצים של המארח בהרשאות קריאה-כתיבה (/:/host:rw). תצורת הקונטיינר הבודדת הזו היא הבריחה: חיבור שורש המארח אל קונטיינר privileged שקול לשליטת root במכונה. לאחר מכן הוא מנקה כורים מתחרים (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2), כותב את ספריית השרידות שלו אל המארח בנתיב /etc/godhive, וקורא סודות מהמארח ישירות דרך החיבור, תוך שאיבת /etc/shadow ו-/root/.ssh/authorized_keys.
רק אז מופיע ה-cryptojacking המוכר. godhive מושכת גרסת XMRig משירות אחסון קבצים אנונימי, מפעילה אותה, פותחת מנהרת ngrok לגישה מחוץ לתחום, ושולחת תוצאות אל בוט Telegram. היא מסיימת בשאילתה אל שירות המטא-נתונים של הענן (169.254.169.254) לאיתור אישורי גישה, ובגישוש אחר Kubernetes, Elasticsearch ו-Kibana להרחבת ההישג. המפעיל חזר על השרשרת 21 פעמים במהלך הפרץ.
הכרייה היא הפחות שבעניין
הקובץ הבינארי שהושב גדול בהרבה מהשרשרת שראינו רצה. 946 מודולי ה-Rust שלו ומחרוזות הבנייה שלהם פורסים ארגז כלים התקפי רחב. חלק מהם נתמך בקוד מהודר (ליטרלים משוכפלים כתוצאה מ-monomorphisation של Rust, נתיבי טיפול בשגיאות, וספריות בנייה של crates); חלקים אחרים הם שמות מודולים וקטעי תצורה בלבד, ולכן יש לקרוא את הרשימה שלהלן כהצהרת כוונות לא פחות מאשר כפונקציונליות מוכחת.
צינור הפקת הרווח הוא הליבה. מודול harvester סורק את מערכת הקבצים אחר wallet.dat, .env, מפתחות SSH ו-wp-config.php; מודול scorer מתמחר BTC, XMR, ETH ו-Ravencoin מול CoinGecko ומדרג קורבנות לפי שווי; שלב אישורי גישה מבצע credential stuffing עם שילוב 2CAPTCHA כדי לעקוף אתגרי התחברות; ומרוקן מושך כספים דרך ספריית הבורסות CCXT וסחיפות DeFi על גבי השרשרת, תוך גזירת מפתחות מביטויי seed גנובים ובחירת השרשרת הזולה ביותר לכל משיכה. הערת מפתח שנותרה בקובץ הבינארי ממטבת משיכות של מטבעות יציבים כדי להימנע מעמלות gas ב-Ethereum, וזו רמת הקפדה שמפרידה בין מרוקן עובד ובין הוכחת היתכנות.
סביב הליבה הזו יושבת יתרת הערכה: תולעת הסורקת באמצעות Masscan ו-Nuclei ומנצלת את Docker, Redis, Kubernetes, Elasticsearch, WordPress, וסדרת חולשות ב-Windows וב-Java ובכללן Log4Shell; מנטרל EDR המכוון לתשעה ספקי הגנת קצה לפי שם תהליך; חמש שכבות שרידות עד כדי bootkit ברמת UEFI עם מניפולציה של TPM; מערכת תוספים מבוססת WASM לדחיפת יכולות חדשות אל הצי בלי לגעת ב-C2; כופרה המוגבלת להפעלה רק מעל סף שווי של 1,000 דולר אמריקאי; חוטף לוח גזירים; מודול DDoS; ואנטי-פורנזיקה המוחקת את wtmp, btmp ויומני journal ושותלת רעש syslog מזויף כדי לבזבז את זמנו של האנליסט. היא מסווה כל מודול תחת שם התהליך המזויף sysd, ומסווה את התעבורה שלה עצמה כהזרמת YouTube באמצעות שאילה של שמות מארח SNI אמיתיים מ-googlevideo.com.
שני פרטים ממתנים את התמונה. המסגרת נושאת יכולת זיהוי לחמש עשרה פלטפורמות מלכודות דבש ולמערך של סביבות sandbox והיפרוויזורים. ואחדות מתצורותיה אינן גמורות: מאגר הכרייה שבברירת המחדל נסגר ב-2022, שם ENS ללוח הגזירים מעולם לא נרשם, ומפתח הצפנה עדיין מכיל מציין מקום CHANGE_ME. היכולת מהודרת ואמיתית; חלקים ממנה עדיין אינם מחוברים.
ngrok, ומדוע הוא כלי תקיפה
הדגימה שסימנה לראשונה את המערכה הזו היא קובץ ngrok לגיטימי וחתום, שנמשך מרשת ה-CDN של ngrok עצמה. הוא אינו נוזקה. הוא כלי מסחרי למנהור הפוך, ומנועי אנטי-וירוס מתייגים אותו ככלי תקיפה דווקא משום שהוא כה שימושי לאחר פריצה. ברגע ש-godhive משיגה הרצת קוד בתוך קונטיינר privileged, ngrok מחייג החוצה אל הענן של ngrok וחושף שירות מקומי נבחר דרך כתובת URL ציבורית, בלי שנפתחת פורט נכנסת ובלי שיש מה שחומת אש היקפית או NAT ליציאה בלבד יוכלו לעצור. המפעיל אימת את המנהרה על ידי תשאול ה-API של סוכן ngrok המקומי (127.0.0.1:4040/api/tunnels) ושלח את כתובת ה-URL הציבורית שהתקבלה אל בוט ה-Telegram שלו, והפך כל מארח שזה עתה נכבש לידית חיבור בלחיצה.
ערוץ שליטה שנבנה כדי לשרוד ניסיונות הסרה
godhive אינה נשענת על C2 יחיד. היא משכבת ערוצים לפי מידת הקושי בהסרת כל אחד מהם. בתחתית נמצאת רשת עמית-לעמית מסוג Kademlia עם אתגרי proof-of-work להצטרפות וחציית NAT, שאין בה נקודה מרכזית לתפיסה. מעליה יושב EtherHiding, שבו כתובת ה-backend הנוכחית נשמרת בחוזה חכם בבלוקצ’יין שאי אפשר לבטלו, ומתורגמת בזמן ריצה דרך ממסר פעיל של Cloudflare Workers (c2-proxy.operator.workers[.]dev) המסתיר את ה-backend מפני מגינים. מעל לכך נמצאים דומיינים אלגוריתמיים לגיבוי הנמשכים ב-DNS-over-HTTPS עם SNI מזויף, שירות נסתר ב-Tor, נקודות איסוף ב-GitHub gists, שמונה ערוצי תוכנה-כשירות, ו-Telegram כערוץ המפעיל העיקרי. מנגנון זיהוי שריפה עוקב אחר רצף של תשאולי פקודות ריקים ומעביר את המפעיל אוטומטית אל תשתית חדשה עם גיבוי תצורה מוצפן, ותכונת פדרציה תומכת בתיאום בין בוטים מרובים.
טבענו טביעת אצבע חיצונית של ממסר ה-Cloudflare Workers ואישרנו שהוא פעיל ומעבד בקשות: נקודות קצה לרישום, לחלוקת משימות ולדשבורד מנותבות אל backend, בעוד קלט לא מאומת נדחה, בהתאמה לאסימונים מוצפני AEAD שהקובץ הבינארי משתמש בהם לאימות מול ה-C2. המפעיל מריץ מאחוריו גם דשבורד ניהול מוקשח, עם גיבוב סיסמאות ב-Argon2, אימות רב-גורמי, בקרת גישה מבוססת תפקידים, ואף אפשרויות פוסט-קוונטיות בתצורת ה-TLS שלו. זהו מישהו שמתייחס לרשת בוטים כאל תשתית ייצור, עד כדי ייצוא מדדי Prometheus עבורה.
החצי השני: תפעול חובבני
למרות כל ההנדסה הזו, הפריסה רשלנית בדרכים שיש להן משמעות. המערכה יצאה מחיבור סלולרי ביתי יחיד של Verizon Wireless בארצות הברית (174.230.35[.]232, DNS הפוך 232.sub-174-230-35.myvzw.com, גיינסוויל, פלורידה), ולא מאירוח חסין או VPS, בפרץ אוטומטי צפוף וללא שימוש חוזר בתשתית. אסימון בוט ה-Telegram מקודד קשיח בטקסט גלוי, נקודת הסרה יחידה. מטען ה-XMRig הוגש משירות אחסון קבצים אנונימי ציבורי. ולמרות כל קוד זיהוי מלכודות הדבש שבה, היא נפרסה בפרץ רועש אחד מכתובת ניתנת לאיתור.
הקובץ הבינארי נבנה על macOS, תחת משתמש בשם dev, בספרייה בשם research/godhive. בקריאה יחד עם ההסתרה המכוונת של זהות ה-Telegram של המפעיל, התצורות הלא גמורות, והפריסה המייחסת את עצמה, הקריאה החסכונית ביותר היא מפתח יחיד ומיומן הבוחן ומריץ מסגרת משלו, ולא לקוח של פלטפורמת נוזקה-כשירות. המותג מלוטש, עם לוגו כוורת מוזהב ייעודי והסיסמה “one mind, one purpose, one hive”; התפעול אינו כזה.
ייחוס
המערכה נקשרת למפעיל יחיד דרך תשתית ה-Telegram שלו. godhive שולחת אישורי גישה גנובים, כתובות מנהרה ואישורי הדבקה אל בוט מקודד קשיח, @godhive_bot (מזהה בוט 8836117161). ה-chat_id שנלכד מוביל אל חשבון אישי, @godhive77 (מזהה משתמש 7659611777), עם קווים תחתונים כשם תצוגה וללא תמונת פרופיל, ניסיון אנונימיות שהכינוי godhive77 עצמו מבטל. אותו מפעיל מחזיק ערוץ שמירת שם תואם, @godhive (מנוי אחד, ללא פרסומים פומביים, העברה מושבתת), ומזהה המשתמש הסדרתי ב-Telegram מתארך את החשבון לסוף 2024. הכינוי godhive77 הוא נקודת המשען החזקה ביותר להמשך ייחוס.
אינדיקטורים לפריצה
תשתית התוקף מוגשת בצורה מנוטרלת. שירותי צד שלישי לגיטימיים שהנוזקה עושה בהם שימוש לרעה נותרו שלמים לצורכי גילוי.
רשת ומארח
| אינדיקטור | הקשר |
|---|---|
c2-proxy.operator.workers[.]dev | ממסר C2 פעיל ב-Cloudflare Workers (לדווח ל-Cloudflare) |
hxxps://files.catbox.moe/p46h39.gz | מטען XMRig בשירות אחסון קבצים אנונימי (SHA-256 cb49ae0793b2…) |
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgz | הורדת ngrok (CDN לגיטימי); תעבורה יוצאת אל bin.equinox.io משרת היא הסימן |
127.0.0.1:4040/api/tunnels | תשאול סוכן ngrok המקומי (קורא את כתובת המנהרה הציבורית שהוקצתה) |
169.254.169.254/latest/meta-data/ | SSRF אל מטא-נתוני הענן לגניבת אישורי גישה |
api.telegram.org | C2 והדלפה דרך בוט Telegram; תעבורה יוצאת מעומסי עבודה בשרת היא סימן הציד |
gitlab.com/nzyme/ | העמדת כלים סטטיים (sshpass, redis-cli, wget, tor, proxychains) |
2captcha.com, hashes.org, nitrxgen.net | שירותי פתרון CAPTCHA ופיצוח גיבובים המנוצלים לרעה בצינור אישורי הגישה |
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.com | שמות מארח אמיתיים של רשת ה-CDN של YouTube המשמשים לזיוף SNI ב-TLS; יש להתריע כאשר הם מתורגמים לכתובות IP שאינן של Google |
שחקן, זהות C2 ותשלום
| אינדיקטור | הקשר |
|---|---|
174.230.35[.]232 | מקור המערכה (סלולרי Verizon Wireless, 232.sub-174-230-35.myvzw.com, גיינסוויל פלורידה); כתובת ספק דינמית בעלת ערך חסימה נמוך |
@godhive_bot (מזהה בוט Telegram 8836117161) | בוט C2 והדלפה של הנוזקה; האסימון מקודד קשיח בקובץ הבינארי (הסוד מושחר כאן; דווח ל-Telegram לצורך הסרה) |
@godhive77 (מזהה משתמש Telegram 7659611777) | חשבון ההדלפה של המפעיל ונקודת המשען החזקה ביותר לייחוס |
@godhive (מזהה ערוץ Telegram -1002105830453) | ערוץ שמירת השם של המפעיל |
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2R | ארנק תשלומי Monero מאומת (משויך לתצורת ה-XMRig הפעילה) |
pool.minexmr.com:4444 | מאגר הכרייה בתצורת XMRig; יש לציין ש-minexmr נסגר ב-2022, ולכן ברירת מחדל זו הייתה נכשלת |
קבצים וממצאים
- הקובץ הבינארי של godhive (משוחזר): SHA-256
4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36(ELF מסוג x86-64 בגודל 6.2 MB, אינו ב-VirusTotal). כותרות ה-ELF שלו פגומות במכוון כדי להצהיר על גודל של כ-106 MB ולהצביע על קוד מעבר לסוף הקובץ, וכך לשבש כלים סטנדרטיים. - שרידות במארח:
/etc/godhive,/host/usr/local/bin/sysd(קובץ בינארי המתחזה ל-systemd),/host/tmp/godhive_deployed.txt, תהליךgodhive_c2, תמונת קונטיינר מותאמתgodhive:latest. - חתימת בריחה מקונטיינר: קונטיינר שנוצר עם
Privileged:true,network_mode:host, וחיבור/:/host:rw. - ממצא בנייה: נתיבי cargo תחת
/Users/dev/.cargo/registry/src/וספריית בנייהresearch/godhive(מפתח macOS). - סימן להקשחת המארח: סיסמת Redis שהוגדרה ל-
CHANGED_BY_GODHIVE; ווב-שלb374k.phpלצד פעילות brute-force נגד WordPress.
התנהגותי
pkill -9 xmrig|lolMiner|minerd|godhive_c2ולאחריוmkdir /host/etc/godhive.- קריאות של
/host/etc/shadowושל/host/root/.ssh/authorized_keysמתוך חיבור קונטיינר. - תהליך
sysdשאינו systemd האמיתי; כתיבותefibootmgrהיוצרות רשומת אתחול EFI בשם “System Core”. - ספריית עבודה של Nuclei בנתיב
/tmp/.nuclei_assault-t*.
גילוי
- יש להתריע על תעבורה יוצאת אל
bin.equinox.ioואל כל מארח*.ngrok*משרתים, ועל תשאול ה-API של סוכן ngrok בכתובת127.0.0.1:4040/api/tunnels. - יש להתריע על כל קונטיינר שנוצר עם
Privileged:trueוגם חיבור/:/host; הצימוד הזה הוא ניסיון בריחה כמעט ודאי. - יש להתריע על תעבורה יוצאת אל
api.telegram.org,c2-proxy.operator.workers[.]dev,gitlab.com/nzyme/,2captcha.com, ושירותי פיצוח גיבובים מעומסי עבודה בשרת. - יש להתריע על תהליך
sysd, על סוכני EDR שנהרגים או נעצרים (falcon-sensor,SentinelOne,cbdefense,sophos-edr,cylancesvc), ועלCONFIG SET requirepass CHANGED_BY_GODHIVE. - יש להתייחס ל-TLS עם SNI של
googlevideo.comשמתורגם לכתובות IP שאינן של Google, ול-manifest.googlevideo.comמתהליכים שאינם דפדפן, כאל עיצוב תעבורה.
מיתון
- לעולם אל תחשפו את Docker API בפורט 2375 ללא אימות. יש לקשור אותו ל-localhost עם אימות לקוח מבוסס TLS. זהו שורש הבעיה.
- יש לאכוף
no-new-privileges, לוותר על--privileged, ולהגביל חיבורי bind אל המארח, או להריץ Docker ללא root או gVisor. - יש לחסום את שירות המטא-נתונים של הענן (
169.254.169.254) מקונטיינרים ולדרוש IMDSv2. - יש לסנן תעבורה יוצאת: עומסי עבודה בשרת אינם אמורים להגיע לשירותי אחסון קבצים אנונימיים, ngrok, Telegram, פותרי CAPTCHA, או נתיבי העמדת הכלים הסטטיים שלעיל.
- יש להפעיל Secure Boot כדי לקהות את שרידות ה-UEFI, ולהפעיל הגנת שיבוש בסוכני הקצה, ש-godhive מנסה להרוג.
- אם ייתכן שמארח כלשהו נפרץ, יש להחליף מיידית מפתחות API של בורסות; godhive מבצעת משיכות באופן אוטומטי.
מיפוי MITRE ATT&CK
| טקטיקה | טכניקה |
|---|---|
| גישה ראשונית | T1190 ניצול יישום חשוף לציבור (Docker API; Redis, Kubernetes, WordPress, Log4Shell בארסנל) |
| הרצה | T1610 פריסת קונטיינר; T1059.004 מעטפת Unix |
| הסלמת הרשאות | T1611 בריחה אל המארח (קונטיינר privileged, חיבור מערכת הקבצים של המארח) |
| שרידות | T1543 יצירה או שינוי של תהליך מערכת (sysd); T1542.003 Bootkit (UEFI); T1014 Rootkit |
| התחמקות מהגנות | T1562.001 פגיעה במנגנוני הגנה (מנטרל EDR); T1070 הסרת אינדיקטורים (מחיקת יומנים); T1497 התחמקות מווירטואליזציה/sandbox (זיהוי מלכודות דבש ומכונות וירטואליות); T1036 התחזות (sysd, SNI של YouTube); T1027 קבצים מעורפלים (ELF פגום) |
| גישה לאישורי גישה | T1003.008 /etc/passwd ו-/etc/shadow; T1552.004 מפתחות פרטיים; T1552.005 API של מטא-נתוני מופע ענן |
| גילוי | T1046 סריקת שירותי רשת (Masscan, Nuclei) |
| שליטה ובקרה | T1572 מנהור פרוטוקולים (ngrok); T1090 שרת מתווך; T1071.001 פרוטוקולי ווב (Telegram, Cloudflare Workers); T1102 שירות ווב (GitHub gists, ערוצי SaaS) |
| השפעה | T1496 חטיפת משאבים (XMRig); T1486 הצפנת נתונים לשם השפעה (כופרה); T1657 גניבה פיננסית (ריקון בורסות ו-DeFi); T1498 מניעת שירות ברשת |
מתודולוגיה והערות
- הניתוח הוא ניתוח בינארי סטטי של ה-ELF, אשר שוחזר במלואו ממקטעי ה-base64 שהמפעיל עצמו הזרים ושנלכדו על ידי מלכודת הדבש, יחד עם סקירה של תעבורת ה-Docker API שנלכדה וסיור חיצוני מורשה אחר ממסר ה-Cloudflare Workers הפעיל של המפעיל. לא הורצה נוזקה ולא נעשה ניסיון להתאמת מול ה-C2.
- האינדיקטורים מוגשים בצורה מנוטרלת, ושירותי צד שלישי לגיטימיים שהנוזקה עושה בהם שימוש לרעה נותרו שלמים לצורכי גילוי.
- דגימות זמינות לחוקרים ולמגינים אחרים לפי בקשה. שלחו דוא”ל אל contact@kinryu.sh עם הערה קצרה על מי אתם ולשם מה אתם זקוקים להן.