오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용
- 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인

 

카스퍼스키, 노출된 컨테이너로 침투하는 암호화폐 ‘데로(Dero)’ 채굴 악성코드 발견.jpg

카스퍼스키는 오늘, KSS(Kaspersky Security Services) 보안 전문가들이 컨테이너화된 환경을 대상으로 암호화폐 데로(Dero)를 채굴하기 위한 악성코드를 배포하는 정교한 사이버 공격을 확인했다고 밝혔다.

 

공격자들은 오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용한다. 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인된다.이 사이버 공격자들은 두 가지 유형의 악성코드(멀웨어)를 침해된 시스템에 주입한다. 하나는 채굴기이고, 다른 하나는 이 캠페인을 다른 취약한 컨테이너 네트워크로 확산시키는 전파형 악성코드다.

 

카스퍼스키 전문가들은 이번 악성 캠페인을 침해 평가(compromise assessment) 프로젝트를 진행하던중에 발견했으며, 컨테이너 기반 인프라를 운영하면서 강력한 보안 통제 없이 도커 API를 외부에 노출하고 있는 모든 기업이 잠재적 공격 대상이 될 수 있는 것으로 분석했다. 이러한 기업으로는 기술 기업, 소프트웨어 개발사, 호스팅 제공업체, 클라우드 서비스 제공업체(CSP), 기타 다수 기업이 포함된다.

 

'쇼단(Shodan)'에 따르면, 2025년 현재 전 세계적으로 매달 평균 485건의 도커 API 기본 포트가 노출되어 있다. 이 수치는 공격 캠페인의 공격 표면이 될 수 있는 진입 지점으로, 공격자가 노릴 수 있는 보안되지 않은 포트를 나타낸다. 중국이 월 평균 약 138건으로 가장 많았으며, 그 뒤를 독일(97), 미국(58), 브라질(16), 싱가포르(13)가 따랐다.

 

공격자가 노출된 도커 API를 식별하면, 기존 컨테이너를 침해하거나, 표준 Ubuntu 이미지를 기반으로 새로운 악성 컨테이너를 생성한다. 이후 감염된 컨테이너에는 엔진엑스(nginx)와 클라우드(cloud)의 두 가지 악성코드가 주입된다.

 

‘cloud’Dero 암호화폐 채굴기이고, ‘nginx’는 지속성을 유지하고 채굴기의 실행을 보장하며, 다른 노출된 환경을 스캔하는 악성 소프트웨어다. 이 악성코드는 전통적인 명령 및 제어 서버를 사용하지 않고, 각 감염된 컨테이너가 독립적으로 인터넷을 스캔하고, 채굴기를 새로운 대상에게 확산시킬 수 있도록 한다.

 

카스퍼스키 시큐리티 서비스의 앰젯 와제(Amged Wageh) 사고 대응 및 침해 평가 전문가는 이는 보안 조치가 즉시 도입되지 않을 경우, 감염된 각 컨테이너가 새로운 공격 출발점이 되어 감염이 기하급수적으로 증가할 가능성을 보여준다고 설명하고, “컨테이너는 소프트웨어 개발, 배포 및 확장성의 근간이다. 클라우드 네이티브 환경, 데브옵스, 마이크로서비스 아키텍처 전반에 걸친 광범위한 사용은 공격자에게 매력적인 표적이 된다. 이러한 의존성 증가에 따라, 기업은 강력한 보안 솔루션과 사전 위협 탐지, 정기적인 침해 평가를 결합한 360도 보안 접근 방식을 채택해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 이번 도커 API 공격 캠페인은 한국의 클라우드 네이티브 비즈니스에 위협이 된다. 공격자들은 합법적인 컨테이너 이미지를 무기화하여 전통적인 방어 체계를 우회하는 자가 복제형 위협을 만들어내고 있다. 한국의 빠른 디지털 전환 상황에서, 모든 기업은 즉시 컨테이너 구성을 점검하고, 런타임 보호를 구현하여 주요 산업 전반의 컨테이너 보안 기준을 강화해야 한다고 덧붙였다.

 

공격자들은 nginxcloud라는 이름을 바이너리 내부에 직접 삽입했다. 이 바이너리는 인간이 아닌 프로세서가 해석하는 명령어 및 데이터로 구성된 고정형 실행 파일이다. 이는 페이로드가 합법적인 도구처럼 위장하여 분석가와 자동 방어 체계를 속이려는 고전적인 위장 전술이다.

 

#카스퍼스키#도커#API#악성코드#nginx#cloud#컨테이너#데로#암호화폐#

 
?

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
4307 캐논코리아, '사무 환경 혁신'의 A3 컬러 레이저 프린터 「LBP811Cx」 출시 file newsit 2025.06.16 177
4306 데이터브릭스, ‘레이크플로우 디자이너’ 공개…“코드 없이 데이터 파이프라인 구축 가능” file newsit 2025.06.13 530
4305 유클릭, OCI 기반 클라우드 생태계 전략 공유…“고객사와 협력 강화” file newsit 2025.06.13 467
4304 NXP-리막, 차세대 중앙 집중식 차량 아키텍처 공동 개발 file newsit 2025.06.13 520
4303 샥즈, 오픈형 이어폰 신제품 체험 행사 ‘샥즈 프렌즈 데이’ 성료 file newsit 2025.06.13 181
4302 엔비디아, 유럽 최초 엑사스케일 슈퍼컴퓨터 ‘주피터’에 기술 공급…“유럽 AI·과학 혁신 가속화” file newsit 2025.06.12 663
4301 아비바, ‘서비스나우’와 파트너십 체결…“디지털 전환 가속화에 맞손” file newsit 2025.06.12 655
4300 티맥스티베로, DBaaS 플랫폼 ‘OwlDB’ 공식 출시…“설치부터 운영까지 자동화” file newsit 2025.06.12 611
4299 가민 스마트워치, 공황장애 예측 및 관리에 효과 입증 file newsit 2025.06.12 177
4298 엔비디아, 유럽 AI 개발사·클라우드 기업과 협력…“소버린 LLM 최적화” file newsit 2025.06.12 735
4297 엔비디아, 앤시스·DCAI와 협력해 유체역학용 양자 알고리즘 개발 가속화 file newsit 2025.06.12 709
4296 엔비디아, 아이큐비아와 협력…제약 산업 위한 ‘AI 오케스트레이터 에이전트’ 가속화 file newsit 2025.06.12 396
4295 엔비디아, GB200 NVL72로 양자 컴퓨팅 유용성 가속화 file newsit 2025.06.12 709
4294 MSI, 초저소음 등급 인증 파워 서플라이 「MSI MPG A850GS PCIE5.1」출시 file newsit 2025.06.12 190
4293 마우저-TDK, <효율성과 혁신을 촉진하는 현대 산업 기술> 전자책 발간 file newsit 2025.06.12 445
4292 사이냅소프트, ‘2025 대한민국 인공지능산업대상’ 과기정통부 장관상 수상 file newsit 2025.06.12 522
4291 벤큐, AI 시네마 프로젝터 'W4100i' 국내 출시 file newsit 2025.06.11 151
4290 뷰소닉, 2025 상반기 베스트셀러 4K 빔프로젝터 구매 후기 프로모션 이벤트 file newsit 2025.06.11 194
4289 ST, 브러시리스 모터 제어용 신제품 게이트 드라이버 출시 file newsit 2025.06.11 493
4288 샥즈, 완전 무선 오픈형 이어폰 ‘오픈닷 원’과 ‘오픈핏 2+’출시 file newsit 2025.06.11 149
Board Pagination Prev 1 ... 60 61 62 63 64 65 66 67 68 69 ... 280 Next
/ 280
CLOSE