Ukrayna yanlısı hackerlar DDOS Rus sitelerine Docker görüntülerini kullanıyor

4 yıl önce

150.000'den fazla indirme sayısı olan Docker görüntüleri, hükümet, askeri ve haber kuruluşları tarafından yönetilen bir düzine Rus ve Belarus web sitesine yönelik dağıtılmış Hizmet Reddi (DDOS) saldırılarını çalıştırmak için kullanılmıştır.

Olayların arkasında, muhtemelen ülkenin BT ordusu tarafından desteklenen hacktivistler gibi Ukraynalı aktörler olduğuna inanılıyor.

DDOS siber saldırıları, hedefin işleyebileceğinden daha fazla istek göndererek operasyonları sakatlamayı ve meşru müşteriler için kullanılamıyor.

Hedeflenen 24 alan arasında Rus hükümeti, Rus ordusu ve Tass haber ajansı gibi Rus medyası yer alıyor.

Saldırılarda yer alan iki Docker görüntüsü, Şubat ve Mart 2022 arasında konuşlandırıldıklarını gözlemleyen siber güvenlik şirketi Crowdstrike'deki tehdit araştırmacıları tarafından tespit edildi.

Lemon_Duck ve TeamTNT gibi kripto para madenciliği çeteleri yıllardır yapıyor gibi, açıkta kalan Docker API'lerini hedeflemek yeni bir şey değildir.

Ne yazık ki, orada tehdit aktörlerinin amaçları için mevcut kaynakları kaçırmasına izin veren çok sayıda yanlış yapılandırılmış veya kötü güvenli docker dağıtımları var.

Crowdstrike, açık Docker motor API'leri ile balkaptaklarının doğrudan Docker Hub deposundan getirilen iki kötü niyetli görüntü ile enfekte olduğunu fark etti.

Görüntülere “Erikmnkl/Stoppropaganda” ve “Abagayev/Stop-Rusya” olarak adlandırılır ve sırasıyla 50.000 kez ve 100.000 indirilir. Rakamlar, şu anda belirsiz kalan tehlikeye atılan ana bilgisayarların hacmini yansıtmaz.

“Docker görüntüsü, Bombardier adlı SHA256 HASH 6D38FDA9CF27F87CF9D350C237B86F87CF9D350C795363EE0166BB030BBB3453'ün Stress Test Talep'leri kullanan HTTP tabanlı bir web sitesi ile GO tabanlı bir HTTP kıyaslama aracı içeriyor. Bu durumda, bu araç, Docker görüntüsüne dayalı yeni bir kap oluşturulduğunda otomatik olarak başlayan bir DOS aracı olarak istismar edildi. ” - Crowdstrike

DDOS saldırıları için hedefler ilk başta rastgele seçildi, ancak görüntülerin daha sonraki sürümleri zamana dayalı bir seçim ve bir saatlik saldırılarda vurulan sert kodlanmış bir hedef listesi ile geldi.

Operasyonun türü ve hedefleme kapsamı nedeniyle Crowdstrike, bu kampanyanın Ukrayna BT ordusu veya benzeri hacktivistler tarafından çok desteklendiğini öne sürüyor.

Bu DDOS saldırılarının uygulanması, Rusya yanlısı bilgisayar korsanlarından misilleme eylemi çekebilir, bu da uzun ve zarar verici hizmet kesintisine yol açabilir.

Yöneticilerin istenmeyen etkinliği tespit etmesine yardımcı olmak için Crowdstrike aşağıdaki snort kuralını sağladı:

Bir YouTuber sizi DDOS Rusya'ya teşvik ediyor - bu nasıl riskli?

Rus savunma firması Rostec, DDOS saldırısından sonra web sitesini kapattı

Google: Rusya, Çin, Belarus Eyalet Hackers Hedef Ukrayna, Avrupa

Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor

Rus hacktivistler Romanya Govt sitelerine DDOS saldırıları başlattı

Kaynak: Bleeping Computer

More Posts