Onderzoekers hebben een cryptominer ontdekt die beveiligingssoftware van gecompromitteerde Linux-servers verwijdert en concurrerende cryptominers uitschakelt. De cryptominer gebruikt de rekenkracht van besmette servers om de cryptovaluta Monero te delven.
Voordat de cryptominer kan worden geïnstalleerd moet de server eerst worden gecompromitteerd. Hiervoor maken de aanvallers gebruik van bekende kwetsbaarheden in Apache Struts 2, Oracle WebLogic en Adobe ColdFusion. Sommige van de aangevallen kwetsbaarheden zijn al jaren oud en in alle gevallen zijn er beveiligingsupdates beschikbaar, maar niet door de serverbeheerders geïnstalleerd.
Zodra de server is geïnfecteerd worden andere al aanwezige cryptominers uitgeschakeld. Daarnaast voegt de malware iptables rules toe om andere cryptominers te blokkeren. Verder de-installeert de malware verschillende beveiligingsproducten van Alibaba Cloud en Tencent Cloud. Volgens onderzoekers van Palo Alto Networks is dit de eerste malware die cloudbeveiligingsproducten verwijdert.
"Publiek cloudinfrastructuur is een belangrijk doelwit voor deze aanvallers", zegt Xingyu Jin. Hij merkt op dat aanvallers weten dat bestaande cloudbeveiligingsproducten de malware kunnen detecteren en daarom nieuwe manieren zoeken om detectie te voorkomen. In dit geval schakelen ze eerste de cloud monitor service uit, waarna de beveiligingssoftware op dezelfde manier wordt gedeïnstalleerd als een beheerder zou doen.
Deze posting is gelocked. Reageren is niet meer mogelijk.