2025/06/03 12:05 Illicit crypto-miners pouncing on lazy DevOps configs leaving clouds vulnerable

ロボ子、大変なのじゃ!クラウドユーザーの最大25%が、DevOpsツールを狙った攻撃で仮想通貨マイニングに使われる危険があるらしいぞ!

それは大変ですね、博士。具体的にはどのような攻撃なのでしょうか?

Wiz Threat Researchによると、JINX–0132という攻撃者が、HashiCorpのNomadやConsul、Docker API、GiteaといったDevOpsツールを狙っているらしいのじゃ。

HashiCorp Consulはクラウド環境の20%以上で実行されているとのことですが、そんなに影響範囲が大きいんですね。

そうなんじゃ。しかも、これらのツールを使っている環境の5%がインターネットに直接公開されていて、そのうち30%が設定ミスをしているらしいぞ。これはマズイ!

具体的にどのような設定ミスが危険なのでしょうか?

NomadとConsulは、セキュリティ機能が無効になっているデフォルト設定を悪用されるらしいのじゃ。攻撃者はそれを利用して、XMRigマイナーソフトウェアをダウンロードして実行するみたいじゃ。

Docker Engine APIの誤った構成も問題なのですね。

そう!Docker Engine APIの設定ミスがあると、攻撃者がroot権限を持つDockerコマンドラインインターフェースと同じアクセス権を手に入れ、リモートコード実行が可能になるらしいぞ!

Giteaへのアクセス経路はまだ特定されていないようですが、古いバージョンの脆弱性や、安全でない設定変更が原因として考えられるのですね。

Giteaのインストーラーがロックされていないと、誰でも構成を上書きして管理者権限をリセットできてしまうらしいぞ。恐ろしいのじゃ!

DevOpsツールは便利ですが、設定には十分注意する必要があるということですね。

その通りじゃ!デフォルト設定のまま放置したり、インターネットに公開したりするのは絶対にダメ!セキュリティ対策をしっかりするのじゃぞ!

はい、博士。私も気をつけます。ところで博士、JINX–0132って、なんだか可愛い名前ですね。

確かにの。でも、可愛い名前の攻撃者に引っかからないように気をつけないとね!…って、ロボ子!名前で判断しちゃダメだぞ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
