오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용
- 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인

 

카스퍼스키, 노출된 컨테이너로 침투하는 암호화폐 ‘데로(Dero)’ 채굴 악성코드 발견.jpg

카스퍼스키는 오늘, KSS(Kaspersky Security Services) 보안 전문가들이 컨테이너화된 환경을 대상으로 암호화폐 데로(Dero)를 채굴하기 위한 악성코드를 배포하는 정교한 사이버 공격을 확인했다고 밝혔다.

 

공격자들은 오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용한다. 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인된다.이 사이버 공격자들은 두 가지 유형의 악성코드(멀웨어)를 침해된 시스템에 주입한다. 하나는 채굴기이고, 다른 하나는 이 캠페인을 다른 취약한 컨테이너 네트워크로 확산시키는 전파형 악성코드다.

 

카스퍼스키 전문가들은 이번 악성 캠페인을 침해 평가(compromise assessment) 프로젝트를 진행하던중에 발견했으며, 컨테이너 기반 인프라를 운영하면서 강력한 보안 통제 없이 도커 API를 외부에 노출하고 있는 모든 기업이 잠재적 공격 대상이 될 수 있는 것으로 분석했다. 이러한 기업으로는 기술 기업, 소프트웨어 개발사, 호스팅 제공업체, 클라우드 서비스 제공업체(CSP), 기타 다수 기업이 포함된다.

 

'쇼단(Shodan)'에 따르면, 2025년 현재 전 세계적으로 매달 평균 485건의 도커 API 기본 포트가 노출되어 있다. 이 수치는 공격 캠페인의 공격 표면이 될 수 있는 진입 지점으로, 공격자가 노릴 수 있는 보안되지 않은 포트를 나타낸다. 중국이 월 평균 약 138건으로 가장 많았으며, 그 뒤를 독일(97), 미국(58), 브라질(16), 싱가포르(13)가 따랐다.

 

공격자가 노출된 도커 API를 식별하면, 기존 컨테이너를 침해하거나, 표준 Ubuntu 이미지를 기반으로 새로운 악성 컨테이너를 생성한다. 이후 감염된 컨테이너에는 엔진엑스(nginx)와 클라우드(cloud)의 두 가지 악성코드가 주입된다.

 

‘cloud’Dero 암호화폐 채굴기이고, ‘nginx’는 지속성을 유지하고 채굴기의 실행을 보장하며, 다른 노출된 환경을 스캔하는 악성 소프트웨어다. 이 악성코드는 전통적인 명령 및 제어 서버를 사용하지 않고, 각 감염된 컨테이너가 독립적으로 인터넷을 스캔하고, 채굴기를 새로운 대상에게 확산시킬 수 있도록 한다.

 

카스퍼스키 시큐리티 서비스의 앰젯 와제(Amged Wageh) 사고 대응 및 침해 평가 전문가는 이는 보안 조치가 즉시 도입되지 않을 경우, 감염된 각 컨테이너가 새로운 공격 출발점이 되어 감염이 기하급수적으로 증가할 가능성을 보여준다고 설명하고, “컨테이너는 소프트웨어 개발, 배포 및 확장성의 근간이다. 클라우드 네이티브 환경, 데브옵스, 마이크로서비스 아키텍처 전반에 걸친 광범위한 사용은 공격자에게 매력적인 표적이 된다. 이러한 의존성 증가에 따라, 기업은 강력한 보안 솔루션과 사전 위협 탐지, 정기적인 침해 평가를 결합한 360도 보안 접근 방식을 채택해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 이번 도커 API 공격 캠페인은 한국의 클라우드 네이티브 비즈니스에 위협이 된다. 공격자들은 합법적인 컨테이너 이미지를 무기화하여 전통적인 방어 체계를 우회하는 자가 복제형 위협을 만들어내고 있다. 한국의 빠른 디지털 전환 상황에서, 모든 기업은 즉시 컨테이너 구성을 점검하고, 런타임 보호를 구현하여 주요 산업 전반의 컨테이너 보안 기준을 강화해야 한다고 덧붙였다.

 

공격자들은 nginxcloud라는 이름을 바이너리 내부에 직접 삽입했다. 이 바이너리는 인간이 아닌 프로세서가 해석하는 명령어 및 데이터로 구성된 고정형 실행 파일이다. 이는 페이로드가 합법적인 도구처럼 위장하여 분석가와 자동 방어 체계를 속이려는 고전적인 위장 전술이다.

 

#카스퍼스키#도커#API#악성코드#nginx#cloud#컨테이너#데로#암호화폐#

 
?

  1. 팔로알토 네트웍스 코리아, ‘60일 한시적 무상 악성코드 진단 서비스’ 발표

    팔로알토 네트웍스(PANW)는 국내 기업을 대상으로 ‘사이버 침해 무료진단 서비스’를 실시한다고 29일 밝혔다. 본 프로그램은 오는 6월 1일부터 7월 31일까지 약 2개월간 진행되며, 참여 기업은 업계 최고 수준의 보안 솔루션을 무상 체험하고, 보안 진단 및 맞...
    Date2025.05.29 Bynewsit Views126
    Read More
  2. 카스퍼스키, 노출된 컨테이너로 침투하는 암호화폐 ‘데로(Dero)’ 채굴 악성코드 발견

    - 오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용 - 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인 카스퍼스키는 오늘, KSS(Kaspersky Security Serv...
    Date2025.05.28 Bynewsit Views124
    Read More
  3. Axis, 강남 자곡 래미안 포레 아파트에 ‘통합 영상 방송 관제 시스템’ 구축

    - 단지 전체에 Axis 카메라 총 332대 설치, 취약지역에 네트워크 오디오 추가 도입 - Axis 솔루션 도입 이후 단지내 사건/손실 64% 감소, 인력 및 비용 50% 절감, 관리 업무 투입 시간 30% 감소 - 영상 품질 개선, 운영 효율성 및 안전성 제고, 비용 절감으로 ...
    Date2025.05.27 Bynewsit Views135
    Read More
  4. 아이씨알, '유럽 무선기기 사이버보안 규정 강화 대비 방안' 국제 세미나 성료

    - ICR 폴란드와 한국시험인증원, CE/RED 사이버보안 세미나 개최 ICR 폴란드(Polska)와 한국시험인증원은 공동으로 CE/RED 사이버보안 국제 세미나를 성황리에 개최했다고 23일 밝혔다. 오는 2025년 8월부터 유럽 시장에 수출되는 모든 무선 기기에 대해 강화...
    Date2025.05.23 Bynewsit Views118
    Read More
  5. 안랩, 제21대 ‘대선 관련 설문조사’로 위장한 피싱 문자 주의보!

    - 제21대 대선 관련 설문 참여 시 경품을 제공한다는 내용으로 URL 클릭 및 개인정보 입력 유도하는 피싱 문자 발견 다가오는 제21대 대통령 선거를 악용한 피싱 문자 유포 사례가 발견돼 사용자의 각별한 주의가 필요하다. 안랩은 최근 ‘대선 관련 설문조사’...
    Date2025.05.21 Bynewsit Views114
    Read More
  6. 안랩 V3, AV-TEST의 2025년 첫번째 ‘지능형 위협 방어 테스트’서 만점 획득

    - 2025년 2월 글로벌 보안제품 평가 ‘ATP 테스트’의 ‘홈 유저’ 및 ‘비즈니스 부문’ 참가해 최고 점수 획득 - 랜섬웨어·인포스틸러 등 실제 위협을 반영한 시나리오에서 공격 조기 차단 역량 입증 안랩은 자사의 백신 솔루션 V3가 글로벌 보안제품 평가인 ‘AV-T...
    Date2025.05.16 Bynewsit Views125
    Read More
  7. 옵스왓, ‘메타디펜더 단방향 보안 게이트웨이’로 CC인증 EAL4+ 획득

    - 메타디펜더 단방향 보안 게이트웨이(MetaDefender Unidirectional Security Gateway) 및 단방향 데이터 전송 장비 ‘옵티컬 다이오드(Optical Diode)’ - CC인증 EAL4+ 획득 - 옵스왓의 데이터 전송 보안 능력과 중요 OT 및 IT 환경 보호 역량을 입증 받아, 산...
    Date2025.05.15 Bynewsit Views120
    Read More
  8. PAGO, ‘CYBERXCENTER’와 전략적 파트너십 체결…“아시아 OT 보안 역량 강화”

    MDR 전문기업 PAGO는 싱가포르 소재 OT 보안 전문 기관 CYBERXCENTER와 전략적 파트너십을 위한 양해각서(MOU)를 체결하고, 아시아 태평양 지역의 중요 인프라를 보호하고 OT 분야의 사이버 보안 역량을 획기적으로 제고하는 것을 목표로 한다고 밝혔다. 이번 ...
    Date2025.05.14 Bynewsit Views131
    Read More
  9. 라바웨이브, 몸캠피싱 범죄조직 실태 공개…"같은 악성코드로 다중 앱 유포"

    - 동일 조직이 동일 악성코드 기반으로 다수 앱 유포…피해 확산 주의 - Lovelush(러브러시)·Mfile(엠파일)·Tender(텐더) 등 악성 APK 정밀 분석 디지털 범죄 대응 전문기업 라바웨이브는 최근 몸캠피싱 범죄 조직이 동일한 악성코드를 기반으로 다양한 앱을 배...
    Date2025.05.13 Bynewsit Views109
    Read More
  10. 팔로알토 네트웍스, AI 보안을 위한 차세대 플랫폼 'PRISMA AIRS' 출시

    - 세계에서 가장 포괄적인 AI 보안 플랫폼 – 앱, 에이전트, 모델 및 데이터를 보호하는 Prisma AIRS 팔로알토 네트웍스는 AI 보안 차세대 플랫폼 '프리즈마 에어즈(Prisma AIRS)'를 발표했다. 이 획기적인 플랫폼은 AI 애플리케이션, 에이전트, 모델, 데이터 ...
    Date2025.05.13 Bynewsit Views118
    Read More
목록
Board Pagination Prev 1 ... 6 7 8 9 10 11 12 13 14 15 ... 72 Next
/ 72
CLOSE