Хакеры добывают криптовалюту через уязвимые Docker-серверы, прячась в сети Tor

Хакеры добывают криптовалюту через уязвимые Docker-серверы, прячась в сети Tor

Злоумышленники начали массово использовать неправильно настроенные Docker API для установки криптомайнеров в корпоративные облачные среды. При этом весь трафик проходит через сеть Tor, что значительно усложняет отслеживание их действий. Об этом сообщили аналитики Trend Micro, изучившие новую волну атак.

Сценарий всегда начинается с запроса от IP-адреса 198.199.72[.]27 — он используется для получения списка контейнеров на целевой машине. Если контейнеров нет, создается новый на базе образа Alpine с монтированием корневой директории хоста. Это дает хакерам прямой доступ к файловой системе машины и позволяет выйти за пределы контейнера.

Как уточняется в отчете Trend Micro, в момент создания контейнера через Base64-шифрованный скрипт устанавливается Tor-клиент. Вся последующая активность — загрузка вредоносного кода, подключение к C&C-серверу и установка SSH-доступа — маскируется внутри Tor-сети. В систему внедряется скрипт docker-init.sh, который модифицирует SSH-конфигурацию хоста и внедряет ключи для удалённого доступа.

Для дальнейшей активности используются инструменты masscan, torsocks, zstd и другие. После сбора данных о системе загружается XMRig — популярный майнер Monero, а вместе с ним передаётся и вся конфигурация: адрес кошелька, настройки пула и параметры добычи. По данным Trend Micro, цель атак — технологические компании, финтех и здравоохранение.

Этот инцидент стал очередным подтверждением растущей волны атак на облачные сервисы и плохо защищенные контейнерные среды. Тем временем другая компания, Wiz, сообщила о сотнях утечек секретных ключей и паролей из открытых репозиториев. Всё чаще именно ошибки в конфигурации становятся точкой входа для киберпреступников — особенно в условиях, когда код хранится без должной защиты.

похожие материалы

Стрелочка
Стрелочка
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign

Эксперты «Лаборатории Касперского» обнаружили фишинговую кампанию, в рамках которой злоумышленники рассылают на корпоративные адреса поддельные уведомления от имени Zoom и Docusign.

На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ
На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ

25 сентября в рамках «АстраКонф», посвящённой информационным технологиям в России, Владимир Нелюб, управляющий партнер «Астра ИИ Код», директор по науке и ИИ «Группы Астра» расскажет про экосистему продуктов «Астра ИИ» и какие задачи решает новый продукт «Группы Астра» — «Астра ИИ Код».

МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»
МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»

Правоохранители рассказали о деталях актуальной схемы обмана, в которой злоумышленники провоцируют жертву самостоятельно перезвонить по поддельному номеру «горячей линии» портала «Госуслуги».

Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»
Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»

Зарубежным гостям Международного фестиваля молодежи в Екатеринбурге предоставили доступ к мобильной связи и Wi-Fi без сетевых ограничений и фильтрации ресурсов.

Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo
Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo

Специалисты компании Sysdig раскрыли детали атаки, в ходе которой неизвестному хакеру потребовалось всего 8 секунд, чтобы пройти путь от эксплуатации критической уязвимости в Python-блокноте Marimo до компрометации SSH.

15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»
15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»

Ежегодная ИТ-конференция Orion soft посвящена стратегическому планированию и технологическим трендам, которые помогают бизнесу расти в условиях оптимизации и сокращения бюджетов.