오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용
- 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인

 

카스퍼스키, 노출된 컨테이너로 침투하는 암호화폐 ‘데로(Dero)’ 채굴 악성코드 발견.jpg

카스퍼스키는 오늘, KSS(Kaspersky Security Services) 보안 전문가들이 컨테이너화된 환경을 대상으로 암호화폐 데로(Dero)를 채굴하기 위한 악성코드를 배포하는 정교한 사이버 공격을 확인했다고 밝혔다.

 

공격자들은 오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용한다. 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인된다.이 사이버 공격자들은 두 가지 유형의 악성코드(멀웨어)를 침해된 시스템에 주입한다. 하나는 채굴기이고, 다른 하나는 이 캠페인을 다른 취약한 컨테이너 네트워크로 확산시키는 전파형 악성코드다.

 

카스퍼스키 전문가들은 이번 악성 캠페인을 침해 평가(compromise assessment) 프로젝트를 진행하던중에 발견했으며, 컨테이너 기반 인프라를 운영하면서 강력한 보안 통제 없이 도커 API를 외부에 노출하고 있는 모든 기업이 잠재적 공격 대상이 될 수 있는 것으로 분석했다. 이러한 기업으로는 기술 기업, 소프트웨어 개발사, 호스팅 제공업체, 클라우드 서비스 제공업체(CSP), 기타 다수 기업이 포함된다.

 

'쇼단(Shodan)'에 따르면, 2025년 현재 전 세계적으로 매달 평균 485건의 도커 API 기본 포트가 노출되어 있다. 이 수치는 공격 캠페인의 공격 표면이 될 수 있는 진입 지점으로, 공격자가 노릴 수 있는 보안되지 않은 포트를 나타낸다. 중국이 월 평균 약 138건으로 가장 많았으며, 그 뒤를 독일(97), 미국(58), 브라질(16), 싱가포르(13)가 따랐다.

 

공격자가 노출된 도커 API를 식별하면, 기존 컨테이너를 침해하거나, 표준 Ubuntu 이미지를 기반으로 새로운 악성 컨테이너를 생성한다. 이후 감염된 컨테이너에는 엔진엑스(nginx)와 클라우드(cloud)의 두 가지 악성코드가 주입된다.

 

‘cloud’Dero 암호화폐 채굴기이고, ‘nginx’는 지속성을 유지하고 채굴기의 실행을 보장하며, 다른 노출된 환경을 스캔하는 악성 소프트웨어다. 이 악성코드는 전통적인 명령 및 제어 서버를 사용하지 않고, 각 감염된 컨테이너가 독립적으로 인터넷을 스캔하고, 채굴기를 새로운 대상에게 확산시킬 수 있도록 한다.

 

카스퍼스키 시큐리티 서비스의 앰젯 와제(Amged Wageh) 사고 대응 및 침해 평가 전문가는 이는 보안 조치가 즉시 도입되지 않을 경우, 감염된 각 컨테이너가 새로운 공격 출발점이 되어 감염이 기하급수적으로 증가할 가능성을 보여준다고 설명하고, “컨테이너는 소프트웨어 개발, 배포 및 확장성의 근간이다. 클라우드 네이티브 환경, 데브옵스, 마이크로서비스 아키텍처 전반에 걸친 광범위한 사용은 공격자에게 매력적인 표적이 된다. 이러한 의존성 증가에 따라, 기업은 강력한 보안 솔루션과 사전 위협 탐지, 정기적인 침해 평가를 결합한 360도 보안 접근 방식을 채택해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 이번 도커 API 공격 캠페인은 한국의 클라우드 네이티브 비즈니스에 위협이 된다. 공격자들은 합법적인 컨테이너 이미지를 무기화하여 전통적인 방어 체계를 우회하는 자가 복제형 위협을 만들어내고 있다. 한국의 빠른 디지털 전환 상황에서, 모든 기업은 즉시 컨테이너 구성을 점검하고, 런타임 보호를 구현하여 주요 산업 전반의 컨테이너 보안 기준을 강화해야 한다고 덧붙였다.

 

공격자들은 nginxcloud라는 이름을 바이너리 내부에 직접 삽입했다. 이 바이너리는 인간이 아닌 프로세서가 해석하는 명령어 및 데이터로 구성된 고정형 실행 파일이다. 이는 페이로드가 합법적인 도구처럼 위장하여 분석가와 자동 방어 체계를 속이려는 고전적인 위장 전술이다.

 

#카스퍼스키#도커#API#악성코드#nginx#cloud#컨테이너#데로#암호화폐#

 
?

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
4249 F5, 2025 애플리케이션 전략 현황 보고서 발표…"AI, 논의에서 실무로 본격 전환" file newsit 2025.05.28 332
4248 SAS코리아, ‘SAS 이노베이트 온 투어 서울 2025’ 개최…“생산성과 AI를 위한 미래 전략 발표” file newsit 2025.05.28 330
4247 마우저, 라즈베리 파이의 「RP2350」 마이크로컨트롤러 공급…“임베디드 및 산업용 IoT 애플리케이션용” file newsit 2025.05.28 331
4246 유아이패스, IDC 마켓스케이프 ‘2025 글로벌 비즈니스 자동화 플랫폼 부문’ 리더 선정 file newsit 2025.05.28 482
4245 퓨어스토리지-SK하이닉스, 하이퍼스케일 데이터센터용 고성능·에너지 효율 솔루션 공동 개발 file newsit 2025.05.28 81
» 카스퍼스키, 노출된 컨테이너로 침투하는 암호화폐 ‘데로(Dero)’ 채굴 악성코드 발견 file newsit 2025.05.28 124
4243 HS효성인포메이션시스템, 통합 데이터 관리 소프트웨어 솔루션 ‘VSP 360’ 출시 file newsit 2025.05.28 80
4242 서비스나우, AI 기반 재무 사례 관리 솔루션 및 ‘코어 비즈니스 스위트’ 출시 file newsit 2025.05.28 542
4241 ECS텔레콤-브라이트패턴-네〮이버클라우드, 차세대 컨택센터 전환 가속 위한 협력 강화 file newsit 2025.05.27 513
4240 롤스로이스 MT30 엔진, 대한민국 FFX 배치 IV 사업에 선정 file newsit 2025.05.27 60
4239 시놀로지, ‘KOBA 2025’ 전시회 성료…“미디어 및 엔터프라이즈 산업용 혁신적인 데이터 솔루션 공개” file newsit 2025.05.27 75
4238 TI, 엔비디아와 800V 고전압 DC 전력 분배 제공 협업…“AI 인프라 효율화” file newsit 2025.05.27 369
4237 한국레노버, 신제품 모니터 3종 출시…“비즈니스부터 크리에이티브 환경에 최적화”   file newsit 2025.05.27 87
4236 카테노이드 ‘찰나’, 출시 2년만에 숏폼 로드 수 40억 뷰 돌파 file newsit 2025.05.27 261
4235 Axis, 강남 자곡 래미안 포레 아파트에 ‘통합 영상 방송 관제 시스템’ 구축 file newsit 2025.05.27 135
4234 MSI, '2025 플레이엑스포' 참가 성료···차세대 게이밍·AI 기술력 입증 file newsit 2025.05.26 82
4233 스티브 바라캇, 3년 만의 월드투어로 한국 방문…“유니세프 공식 찬가까지 감동의 무대 예고” file newsit 2025.05.26 61
4232 실리콘랩스, 시리즈 3 플랫폼의 첫 번째 SoC 제품군 공개…“차세대 IoT 혁신에 동력 제공” file newsit 2025.05.26 256
4231 가민, '가민 사이클링 클럽' 이벤트 성료 file newsit 2025.05.26 78
4230 위로보틱스, 보행보조 웨어러블 로봇 ‘윔(WIM)’ 효과 입증한 국제 논문 발표…”웨어러블 로봇 착용 시 낙상예방 운동 효과 입증” file newsit 2025.05.26 331
Board Pagination Prev 1 ... 32 33 34 35 36 37 38 39 40 41 ... 249 Next
/ 249
CLOSE