黑客组织TeamTNT锁定CentOS主机植入Rootkit
支付動態 · 2024-09-23

资安业者Group-IB针对黑客组织TeamTNT疑似重出江湖的情况提出警告,指出这些黑客对CentOS操作系统的虚拟专属服务器(VPS)下手,并使用更为刁钻的手法,防碍管理者复原受害主机

约在4到5年前出现,专门锁定云端环境下手从事挖矿的黑客组织TeamTNT,传出近期再度出没的迹象,这次目标是运行CentOS操作系统的虚拟专属服务器(VPS)。

资安业者Group-IB指出,于2022年消声匿迹的TeamTNT,去年疑似再度从事活动的情况,黑客先是通过SSH连接存取目标主机,通过暴力破解来得到初始存取的管道,得逞后上传了恶意脚本。

该脚本先是针对受害主机进行检查,是否有其他挖矿软件进驻的情况,然后就会进行一系列的安全配置窜改,这些包含停用防火墙、NMI Watchdog,删除系统事件记录,以及更动特定系统文件夹的属性。

另一方面,该脚本也会确认受害系统是否部署阿里巴巴的资安防护机制aliyun.service,若是侦测到相关的处理进程,黑客就会从阿里云下载bash脚本来进行移除。

此脚本还会停用操作系统的防护机制SELINUX、AppArmor,接着再度检查是否有其他的挖矿软件处理进程,最终部署名为Diamorphine的rootkit程序,并将受害主机用于挖矿。

值得留意的是,这波攻击黑客试图阻止服务器管理员进行复原。黑客先是使用chattr命令来锁定、控制文件属性,接着,他们通过另一项工具tntrecht停用chattr,阻止管理员复原这些已窜改的文件属性。

接着,这些黑客也锁定该系统,并阻止管理员重开机、关机,或是恢复存取权限。最终他们使用后门帐号及授权密钥,而能够通过SSH来存取受害主机。

热门文章
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
Zenith携手HUIDU,冠名赞助2026年世界杯嘉年华官方巡回活动
线上游戏
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
首页
游戏
合作
发现
我的