خانه » ShadowRay 2.0: تبدیل کلاسترهای Ray به بات‌نت استخراج رمزارز با سوءاستفاده از CVE-2023-48022

ShadowRay 2.0: تبدیل کلاسترهای Ray به بات‌نت استخراج رمزارز با سوءاستفاده از CVE-2023-48022

توسط Vulnerbyte_News
239 بازدید
New ShadowRay attacks convert Ray clusters into crypto miners گروه والنربایت vulnerbyte

کمپین جهانی ShadowRay 2.0 با تمرکز بر سوءاستفاده از کلاسترهای آسیب‌پذیر Ray در حال تبدیل زیرساخت‌های هوش مصنوعی و پردازش توزیع‌شده به بات‌نت استخراج رمزارز، ابزار DDoS و پلتفرم سرقت داده است.

مهاجم که توسط Oligo با نام IronErn440 رهگیری می‌شود، از یک آسیب‌پذیری قدیمی و بدون پچ (CVE-2023-48022) در Ray Jobs API سوءاستفاده می‌کند. این نقص امکان اجرای کد بدون احراز هویت را فراهم کرده و مهاجم آن را به فرآیند خودکار انتشار بدافزار در تمام نودهای کلاستر تبدیل کرده است.

Oligo گزارش داده که کدهای استفاده‌شده در حمله عمدتاً توسط مدل‌های LLM تولید شده‌اند و الگوهای تکرارشونده مثل docstringهای اضافی، echoهای بی‌مصرف و ساختارهای خطایابی غیرعادی این موضوع را تأیید می‌کند.

New ShadowRay attacks convert Ray clusters into crypto miners گروه والنربایت vulnerbyte
مخزن مخرب GitHub

جزئیات حمله ShadowRay 2.0

۱) نقطه ورودی

  • دسترسی به کلاسترهای Ray که در اینترنت عمومی قابل مشاهده هستند.

  • اجرای بدون احراز هویت روی Jobs API از طریق CVE-2023-48022.

۲) اجرای Payload چندمرحله‌ای

  • اجرای اسکریپت‌های Bash و Python روی Head Node

  • انتشار خودکار بدافزار روی همه Nodeها با استفاده از orchestrator داخلی Ray

  • قابلیت Self-Propagation بین کلاسترها

New ShadowRay attacks convert Ray clusters into crypto miners گروه والنربایت vulnerbyte
بخشی از پیلود

۳) ماژول استخراج رمزارز

  • استخراج Monero با استفاده از XMRig

  • محدود کردن CPU به ۶۰٪ برای فرار از Detection

  • بررسی GPU/CPU و دسترسی Root (به سیستم‌های 8-core می‌گوید: “a very good boy” !)

  • مخفی‌سازی با:

    • مسیرهای جعلی

    • process nameهای فیک مثل dns-filter

    • cron و systemd برای پایداری

  • حذف سایر ماینرها و بستن mining poolهای رقیب (/etc/hosts + iptables)

New ShadowRay attacks convert Ray clusters into crypto miners گروه والنربایت vulnerbyte
پیکربندی ماینر

۴) قابلیت‌های دیگر

  • ایجاد چندین Reverse Shell پایتونی

  • سرقت:

    • مدل‌های هوش مصنوعی

    • کد منبع

    • داده‌های workload

    • Credentialهای MySQL

  • اجرای حملات DDoS با ابزار Sockstress

  • آپدیت دوره‌ای payload از GitHub هر ۱۵ دقیقه

New ShadowRay attacks convert Ray clusters into crypto miners گروه والنربایت vulnerbyte
تنظیم مکانیزم ماندگاری

وضعیت آسیب‌پذیری

آسیب‌پذیری CVE-2023-48022 اصلاح نشده است، زیرا Ray برای محیط‌های “trusted network” طراحی شده بود.
اما اکنون بیش از ۲۳۰ هزار سرور Ray روی اینترنت در دسترس هستند (افزایش شدید نسبت به ۲۰۲۳).

توصیه‌های امنیتی Vulnerbyte

✔ اجرای Ray فقط در محیط‌های ایزوله و Trusted
✔ مسدودسازی Ray Dashboard (پورت 8265) در اینترنت
✔ اعمال:

  • Security Groups

  • فایروال لایه ۳/۴

  • محدودیت دسترسی به API
    ✔ فعال‌سازی Authorization سفارشی روی Dashboard و Jobs API
    ✔ مانیتورینگ فعالیت‌های غیرعادی در کلاسترهای AI
    ✔ اسکن و مسدودسازی ارتباطات مرتبط با XMRig و reverse shellها
    ✔ بررسی دوره‌ای Cron و systemd برای Persistence مخرب
    ✔ عدم Deploy کلاسترها بدون محافظت در محیط‌های Cloud عمومی

منابع:

همچنین ممکن است دوست داشته باشید

پیام بگذارید