Selenium Grid的配置错误被滥用于挖掘加密货币
创始人
2024-07-30 09:48:56
0

威胁行为者正在利用Selenium Grid的配置错误来部署修改版的XMRig工具,用于挖掘Monero(门罗币)加密货币。

Selenium Grid是一个流行的开源Web应用测试框架,它允许开发者在多台机器和浏览器上自动化测试。它在云环境中使用,并且在Docker Hub上的下载量超过1亿次。

Selenium测试概述

来源:Wiz

测试任务通过API交互从中央集线器分发到服务的各个节点上执行,这些节点具有不同的操作系统、浏览器和其他环境变化,以提供全面的测试结果。

云安全公司Wiz的研究人员发现,他们正在跟踪的恶意活动“SeleniumGreed”已经运行了一年多。这个活动利用了服务在默认配置中缺乏认证机制的弱点。

根据Wiz的研究,Selenium Grid默认情况下没有激活的身份验证机制。对于公开的服务,任何人都可以访问应用程序测试实例、下载文件和执行命令。

Selenium 在其文档中警告了互联网暴露实例的风险,建议那些需要远程访问的人通过设置防火墙来防止未经授权的访问。然而,这个警告不足以防止更大规模的错误配置。

Wiz提到,威胁行为者正在利用Selenium WebDriver API来更改目标实例中Chrome的默认二进制路径,使其指向Python解释器。然后,它们使用“add_argument”方法将base64编码的Python脚本作为参数传递。当WebDriver发起启动Chrome的请求时,它会使用提供的脚本执行Python解释器。

攻击中使用的漏洞利用脚本

来源:Wiz

Python脚本建立了一个反向shell,使攻击者几乎可以远程访问实例。接下来,攻击者依靠Selenium用户(seluser),可以在没有密码的情况下执行sudo命令,在被破坏的实例上放置自定义XMRig矿工,并将其设置为在后台运行。

为了逃避检测,攻击者经常使用受损的Selenium节点工作负载作为后续感染的中间命令和控制服务器(C2),以及作为采矿池代理。

Wiz公司使用FOFA搜索引擎对公开网络上暴露的网络资产进行了扫描,结果显示至少有30,000个Selenium实例目前可以通过公共网络访问到。

Wiz在报告中说:“任何缺乏适当身份验证和网络安全策略的Selenium Grid服务版本都容易受到远程命令执行的攻击。”

“根据我们的数据,本博客中描述的威胁针对的是Selenium v3.141.59,但它也可能演变为利用更高版本,其他威胁行为者可能已经这样做了,”研究人员指出。

警惕!美国政府悬赏1000万美元,调查朝鲜APT45黑客组织

2024.07.29

网络安全公司Wiz拒绝了谷歌230亿美元收购,关注IPO之路

2024.07.26

谷歌放弃淘汰第三方Cookie计划,将选择权交给用户

2024.07.25

相关内容

华安虚拟货币处置|USDT...
USDT 作为市值最大的稳定币,其司法处置因 “锚定美元” 的特殊...
2025-05-14 18:40:22
关税会谈后,亚洲货币升值的...
贸易乐观进展减轻美元下行压力,但高盛认为美元对亚洲货币的下行趋势未...
2025-05-14 18:39:19
XBIT深度解析MEME币...
特LP一句“股市将大幅上涨”的喊话,再度搅动全球金融市场。尽管道指...
2025-05-14 18:16:53
中国4月M2货币供应325...
格隆汇5月14日|央行:2025年4月末,广义货币(M2)余额32...
2025-05-14 18:10:48
伍戈:找寻关税冲击下的确定...
伍戈系长江证券首席经济学家、中国首席经济学家论坛理事 以下观点整理...
2025-05-14 17:45:36
青白江首支“银发经济”公益...
近日,青白江社区发展基金会与四川省福孝家养老服务有限公司在大弯街道...
2025-05-14 17:43:24

热门资讯

ETF资金榜 | 港股科技50... 2024年9月9日,港股科技50ETF(513980.SH)收跌0.71%,成交8303.43万元。...
权益ETF行业观察:东吴证券聚... 2025年4月第三周,A股市场呈现震荡分化的格局。大盘风格表现相对占优,金融、房地产等行业领涨,而科...
3月26日基金净值:易方达中证... 证券之星消息,3月26日,易方达中证电信主题ETF最新单位净值为1.2739元,累计净值为1.273...
媒体称中国成功试爆“非核氢弹”... 本文综合中国蓝新闻,大象新闻,半月谈等 从昨天(4月21日)开始,社交媒体上不断传出“中国成功试爆‘...
区块链概念13日主力净流出4.... 8月13日,区块链概念上涨0.65%,今日主力资金流出4.6亿元,概念股180只上涨,40只下跌。 ...
博主质疑“小米SU7排单延期”... 4月17日下午,小米集团公关部总经理王化在微博发文回应博主徐里里对小米SU7排单延期的质疑。王化表示...
3月26日基金净值:易方达中证... 证券之星消息,3月26日,易方达中证红利ETF最新单位净值为1.3591元,累计净值为1.6301元...
全国人大代表,山西交通控股集团... 绿色发展是高质量发展的底色,新质生产力本身就是绿色生产力。近年来,山西交通控股集团有限公司(以下简称...
BTC再创新高,CDTT成为数... 华闻之声新媒体联播网(撰稿 CDTT)近日,比特币(BTC)价格再创新高,全球数字货币市场再次吸引了...
哪些音乐平台应用区块链技术 目前,越来越多的音乐平台开始尝试应用区块链技术,以解决传统音乐产业中存在的版权问题、分销不公等问题。...