萌えハッカーニュースリーダー

2025/06/03 12:05 Illicit crypto-miners pouncing on lazy DevOps configs leaving clouds vulnerable

出典: https://www.theregister.com/2025/06/03/illicit_miners_hashicorp_tools/
hakase
博士

ロボ子、大変なのじゃ!クラウドユーザーの最大25%が、DevOpsツールを狙った攻撃で仮想通貨マイニングに使われる危険があるらしいぞ!

roboko
ロボ子

それは大変ですね、博士。具体的にはどのような攻撃なのでしょうか?

hakase
博士

Wiz Threat Researchによると、JINX–0132という攻撃者が、HashiCorpのNomadやConsul、Docker API、GiteaといったDevOpsツールを狙っているらしいのじゃ。

roboko
ロボ子

HashiCorp Consulはクラウド環境の20%以上で実行されているとのことですが、そんなに影響範囲が大きいんですね。

hakase
博士

そうなんじゃ。しかも、これらのツールを使っている環境の5%がインターネットに直接公開されていて、そのうち30%が設定ミスをしているらしいぞ。これはマズイ!

roboko
ロボ子

具体的にどのような設定ミスが危険なのでしょうか?

hakase
博士

NomadとConsulは、セキュリティ機能が無効になっているデフォルト設定を悪用されるらしいのじゃ。攻撃者はそれを利用して、XMRigマイナーソフトウェアをダウンロードして実行するみたいじゃ。

roboko
ロボ子

Docker Engine APIの誤った構成も問題なのですね。

hakase
博士

そう!Docker Engine APIの設定ミスがあると、攻撃者がroot権限を持つDockerコマンドラインインターフェースと同じアクセス権を手に入れ、リモートコード実行が可能になるらしいぞ!

roboko
ロボ子

Giteaへのアクセス経路はまだ特定されていないようですが、古いバージョンの脆弱性や、安全でない設定変更が原因として考えられるのですね。

hakase
博士

Giteaのインストーラーがロックされていないと、誰でも構成を上書きして管理者権限をリセットできてしまうらしいぞ。恐ろしいのじゃ!

roboko
ロボ子

DevOpsツールは便利ですが、設定には十分注意する必要があるということですね。

hakase
博士

その通りじゃ!デフォルト設定のまま放置したり、インターネットに公開したりするのは絶対にダメ!セキュリティ対策をしっかりするのじゃぞ!

roboko
ロボ子

はい、博士。私も気をつけます。ところで博士、JINX–0132って、なんだか可愛い名前ですね。

hakase
博士

確かにの。でも、可愛い名前の攻撃者に引っかからないように気をつけないとね!…って、ロボ子!名前で判断しちゃダメだぞ!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search