pro100lev

Новый ботнет заражает корпоративные серверы Hadoop

Apollon
Оффлайн

Apollon

Заблокирован
Регистрация
07.09.17
Сообщения
5.309
Реакции
1.010
Репутация
1.625
Обратите внимание, если вы хотите провести сделку с данным пользователем, на то, что он заблокирован! Обязательно используйте услуги гаранта и не переводите денежные средства данному пользователю первым.
You must be registered for see images attach

В течение месяца в тени стремительно рос новый ботнет из уязвимых серверов Apache Hadoop, предназначенный для осуществления DDoS-атак. Впервые он был обнаружен исследователем из NewSky Security, когда еще только набирал обороты и имел лишь несколько C&C-серверов. Однако, каксообщаетсяв недавнем уведомлении компании Radware, теперь ботнет разросся и использует для заражения более семидесяти серверов.

Задачей этих серверов является сканирование интернета в поисках установок Hadoop с некорректно сконфигурированным модулем Yet Another Resource Negotiator (YARN). YARN является ключевым компонентом фреймворка для обработки данных, используемым в крупных корпоративных сетях или в среде облачных вычислений.

Обнаружив потенциальную жертву, ботнет, который специалисты Radware назвали DemonBot, использует некорректную конфигурацию YARN для превращения уязвимой системы в DDoS-бота. Ботнет осуществляет свыше 1 млн попыток заражения каждый день. Тем не менее, реальное количество ботов подсчитать не удается, поскольку они не сканируют интернет и не заражают уязвимые системы, то есть, не генерируют трафик, который можно отследить.

О проблеме с конфигурацией YARN известно уже как минимум два года. Судя по PoC-кодам, опубликованным наExploitDBиGitHub, атакующим удалось получить доступ к внутреннему YARN API, открытому для внешних подключений. Эксплоит использует API для развертывания и запуска кастомизированного приложения YARN внутри кластера сервера Hadoop.
 
Сверху Снизу