Pyloose adlı yeni bir firless kötü amaçlı yazılım, Monero kripto para birimi madenciliği için hesaplama kaynaklarını ele geçirmek için bulut iş yüklerini hedefliyor.
Pyloose, kriptominasyon için gerekli olan karmaşık algoritmaları çözmek için CPU gücü kullanan yaygın olarak istismar edilmiş bir açık kaynaklı araç olan önceden derlenmiş, baz 64 kodlu bir XMRIG madencisine sahip nispeten basit bir python komut dosyasıdır.
Wiz'deki araştırmacılara göre, Pyloose'un bellekten doğrudan yürütülmesi, güvenlik araçlarıyla tespit etmeyi inanılmaz derecede gizli ve zorlaştırıyor.
Firless kötü amaçlı yazılım, sistemin sürücülerinde fiziksel bir ayak izi bırakmaz, bu nedenle imza tabanlı algılamaya daha az savunmasızdır ve genellikle kötü amaçlı kodları meşru süreçlere enjekte etmek için meşru sistem araçlarını (arazinin dışında yaşayan) kullanır.
Wiz'in güvenlik araştırmacıları ilk olarak 22 Haziran 2023'te Wild'daki pyoose saldırıları tespit etti ve o zamandan beri yeni kötü amaçlı yazılımlar tarafından en az 200 uzlaşma vakasını doğruladı.
"Bildiğimiz kadarıyla bu, vahşi doğada bulut iş yüklerini hedefleyen ilk kamuya açık Python tabanlı filessiz saldırıdır ve kanıtlarımız, bu saldırının kriptominasyon için kullanıldığı 200'e yakın örnek gösteriyor."
Wiz, sistem komutlarını kısıtlayamayan halka açık Jupyter not defteri hizmetleri aracılığıyla cihazlara ilk erişim elde ederek başlayan saldırıları gözlemledi.
Saldırgan, Pastebin benzeri "Paste.cet.org" sinden Filless Lady'i (Pyoseose) almak ve doğrudan Python'un çalışma zamanı belleğine yüklemek için bir HTTPS GET isteği kullanır.
Pyoose komut dosyası kod çözülür ve dekomprese edilir, önceden derlenmiş bir XMRIG madencisini doğrudan örneğin belleğe yükler ve Linux'ta bilinen bir Filless kötü amaçlı yazılım tekniği olan "MEMFD" Linux yardımcı programı kullanılarak.
Raporda, "Bellek dosyası tanımlayıcısı MEMFD, işlemler arası iletişim veya geçici depolama gibi çeşitli amaçlar için kullanılabilecek anonim bellek destekli dosya nesnelerinin oluşturulmasına izin veren bir Linux özelliğidir."
"Yükü MEMFD aracılığıyla oluşturulan bir bellek bölümüne yerleştirildikten sonra, saldırganlar bu bellek içeriğindeki Exec Syscall'lardan birini çağırabilir, diskte normal bir dosya gibi davranabilir ve böylece yeni bir işlem başlatabilir."
Bu, saldırganların en geleneksel güvenlik çözümlerinden kaçarak doğrudan bellekten yük yürütme yapmalarını sağlar.
Meyveden çıkarılan bulut örneğinin belleğine yüklenen XMRIG madenci, Monero için maden için 'Monerookean' madencilik havuzunu kullanan oldukça yeni bir sürümdür (v6.19.3).
Wiz, saldırgan geride yararlı bir kanıt bırakmadığı için herhangi bir tehdit aktörüne pyoose saldırılarını atfetemedi.
Araştırmacılar, Pyoose'un arkasındaki düşmanın son derece sofistike göründüğünü ve bulut iş yükü saldırılarına katılan tipik tehdit aktörlerinden öne çıktığını söylüyor.
Bulut örneği yöneticilerine, kod yürütmeye duyarlı hizmetlerin halka açık olarak maruz kalmasını önlemek, bu hizmetlere erişimi korumak için güçlü şifreler ve çok faktörlü kimlik doğrulama kullanmaları ve sistem komutu yürütme kısıtlamalarını yerleştirmeleri önerilir.
Yeni Python Aracı, Manifest Karışıklık Sorunları için NPM paketlerini kontrol ediyor
Bu 49 dolarlık kurs anlaşmasında AWS kariyeri için ihtiyacınız olan eğitimi alın
Western Digital Boots Bulutumun Uslu Nas Cihazları
Yeni 'PowerDrop' PowerShell kötü amaçlı yazılım hedefleri ABD havacılık endüstrisi
Bu sertifikasyon bootcamp paket anlaşması ile Python'a bir kavrama alın
Kaynak: Bleeping Computer