容器安全在野攻击调查-42页_8mb
报告摘要
容器安全在野攻击调查总结
核心内容
本文档由腾讯安全云鼎实验室撰写,分析了2021年9月至2022年1月期间捕获的125,364次在野攻击数据,以及Dockerhub中1093980个镜像的分析结果。核心内容包括:
- 容器安全面临的挑战:随着容器技术的广泛应用,攻击手段和复杂性也在显著增加。
- 黑产攻击动机:主要通过容器集群进行挖矿,形成稳定的收益链条,同时窃取凭证、安装后门等。
- 攻击模式:分为供应链攻击和蠕虫传播攻击两种,其中供应链攻击通过伪造镜像名称诱导用户下载恶意镜像。
- 攻击趋势:攻击手段日益多样化,攻击频率和强度持续上升,攻击者使用高级技术如rootkit、无文件攻击、二进制打包等。
主要观点
- 供应链攻击日益普遍:恶意镜像通过伪装为常用基础镜像(如Python、Java、Alpine等)进行传播,具有较高的隐蔽性和危害性。
- 攻击手段多样化:攻击者使用多种技术手段,包括利用Docker API漏洞、容器逃逸、进程隐藏、痕迹清理等。
- 攻击者使用高级技术:如rootkit进行进程隐藏,使用Tor网络进行匿名通信,通过卸载杀软等方式规避检测。
- 攻击持续时间差异大:49%的攻击持续时间不超过4天,而17%的攻击持续超过一个月,说明部分攻击具有较强的持久化能力。
- 黑产收益显著:一个主要黑产团伙的镜像下载量超过1.8亿次,单个攻击样本可赚取至少700个XMR,价值约100万元人民币。
关键信息
容器镜像安全
- Dockerhub是最大的镜像市场,其中约0.7%的镜像是恶意镜像。
- 恶意镜像通常伪装为正常应用,如
srinath1882/jupyter,其中仅4行代码与挖矿相关,具有高度隐蔽性。 - 黑产团伙通过使用特权容器和挂载HOSTPATH实现容器逃逸,从而访问宿主机资源。
攻击趋势
- 攻击手段多样化:攻击者使用多种镜像进行攻击,从每天4.6种增加到6.8种。
- 攻击强度上升:攻击次数随时间显著增加,尤其是在11月和12月。
- 攻防对抗激烈:攻击者不断尝试新的攻击方式,而防护方也在积极应对,导致攻击镜像数量和质量波动。
云原生攻击矩阵
| 阶段 | 技术 | 说明 |
|---|---|---|
| 初始化访问 | 投毒镜像 | 诱导用户下载恶意镜像 |
| 初始化访问 | 对外应用漏洞 | 利用Docker API漏洞 |
| 执行 | 脚本执行 | 通过远程命令执行脚本 |
| 执行 | 容器执行 | 启动恶意容器进行挖矿 |
| 持久化 | 定时任务 | 将挖矿脚本写入定时任务 |
| 持久化 | 创建账号 | 添加RSA密钥以便后续访问 |
| 权限提升 | 容器逃逸 | 利用特权模式和挂载HOSTPATH |
| 防御规避 | 卸载杀软 | 关闭安全软件以逃避检测 |
| 防御规避 | 名称伪装 | 伪装为正常应用名称 |
| 防御规避 | 使用 Tor 网络 | 通过匿名网络进行通信 |
| 防御规避 | 进程隐藏 | 利用rootkit隐藏进程 |
| 防御规避 | 痕迹清理 | 清除命令历史、临时文件等 |
| 凭据窃取 | 收集GitHub信息 | 窃取AWS凭证信息 |
| 命令和控制 | 释放木马 | 使用IRC木马进行远程控制 |
| 命令和控制 | 木马下载链接 | 使用看似正常的网站进行木马分发 |
黑产团伙示例
- 下载量超1.8亿的黑产团伙:通过使用自己的矿池和暗网通信,实现挖矿并逃避检测。
- 攻击手段:包括利用Docker API漏洞、容器逃逸、进程隐藏、痕迹清理等。
结论
- 供应链安全至关重要:恶意镜像的伪装和传播是容器安全的重要挑战。
- 高级攻击技术:如rootkit、无文件攻击、二进制打包等被广泛使用。
- 防御建议:推荐使用腾讯容器安全服务(TCSS)的容器动态分析引擎(DTA)进行防护。
- 云原生安全生态:随着容器技术的发展,黑产攻击者的创新能力也在增强,需要持续关注和防护。
术语表
- Docker:一个开源的应用容器引擎,允许开发者打包应用及其依赖为镜像。
- 镜像:Docker镜像是一个特殊的文件系统,包含应用运行所需的配置和资源。
- 仓库:用于存储和分发镜像的集中服务,如Docker Registry。
- K8s:Kubernetes的简称,用于管理云平台上的容器化应用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载