오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용
- 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인

 

카스퍼스키, 노출된 컨테이너로 침투하는 암호화폐 ‘데로(Dero)’ 채굴 악성코드 발견.jpg

카스퍼스키는 오늘, KSS(Kaspersky Security Services) 보안 전문가들이 컨테이너화된 환경을 대상으로 암호화폐 데로(Dero)를 채굴하기 위한 악성코드를 배포하는 정교한 사이버 공격을 확인했다고 밝혔다.

 

공격자들은 오픈소스 컨테이너 개발 플랫폼 도커(Docker)의 노출된 도커 API를 악용한다. 2025년 현재, 매달 전 세계적으로 평균 약 500건에 달하는 도커 API 기본 포트가 취약한 상태로 외부에 노출되어 있는 것으로 확인된다.이 사이버 공격자들은 두 가지 유형의 악성코드(멀웨어)를 침해된 시스템에 주입한다. 하나는 채굴기이고, 다른 하나는 이 캠페인을 다른 취약한 컨테이너 네트워크로 확산시키는 전파형 악성코드다.

 

카스퍼스키 전문가들은 이번 악성 캠페인을 침해 평가(compromise assessment) 프로젝트를 진행하던중에 발견했으며, 컨테이너 기반 인프라를 운영하면서 강력한 보안 통제 없이 도커 API를 외부에 노출하고 있는 모든 기업이 잠재적 공격 대상이 될 수 있는 것으로 분석했다. 이러한 기업으로는 기술 기업, 소프트웨어 개발사, 호스팅 제공업체, 클라우드 서비스 제공업체(CSP), 기타 다수 기업이 포함된다.

 

'쇼단(Shodan)'에 따르면, 2025년 현재 전 세계적으로 매달 평균 485건의 도커 API 기본 포트가 노출되어 있다. 이 수치는 공격 캠페인의 공격 표면이 될 수 있는 진입 지점으로, 공격자가 노릴 수 있는 보안되지 않은 포트를 나타낸다. 중국이 월 평균 약 138건으로 가장 많았으며, 그 뒤를 독일(97), 미국(58), 브라질(16), 싱가포르(13)가 따랐다.

 

공격자가 노출된 도커 API를 식별하면, 기존 컨테이너를 침해하거나, 표준 Ubuntu 이미지를 기반으로 새로운 악성 컨테이너를 생성한다. 이후 감염된 컨테이너에는 엔진엑스(nginx)와 클라우드(cloud)의 두 가지 악성코드가 주입된다.

 

‘cloud’Dero 암호화폐 채굴기이고, ‘nginx’는 지속성을 유지하고 채굴기의 실행을 보장하며, 다른 노출된 환경을 스캔하는 악성 소프트웨어다. 이 악성코드는 전통적인 명령 및 제어 서버를 사용하지 않고, 각 감염된 컨테이너가 독립적으로 인터넷을 스캔하고, 채굴기를 새로운 대상에게 확산시킬 수 있도록 한다.

 

카스퍼스키 시큐리티 서비스의 앰젯 와제(Amged Wageh) 사고 대응 및 침해 평가 전문가는 이는 보안 조치가 즉시 도입되지 않을 경우, 감염된 각 컨테이너가 새로운 공격 출발점이 되어 감염이 기하급수적으로 증가할 가능성을 보여준다고 설명하고, “컨테이너는 소프트웨어 개발, 배포 및 확장성의 근간이다. 클라우드 네이티브 환경, 데브옵스, 마이크로서비스 아키텍처 전반에 걸친 광범위한 사용은 공격자에게 매력적인 표적이 된다. 이러한 의존성 증가에 따라, 기업은 강력한 보안 솔루션과 사전 위협 탐지, 정기적인 침해 평가를 결합한 360도 보안 접근 방식을 채택해야 한다고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 이번 도커 API 공격 캠페인은 한국의 클라우드 네이티브 비즈니스에 위협이 된다. 공격자들은 합법적인 컨테이너 이미지를 무기화하여 전통적인 방어 체계를 우회하는 자가 복제형 위협을 만들어내고 있다. 한국의 빠른 디지털 전환 상황에서, 모든 기업은 즉시 컨테이너 구성을 점검하고, 런타임 보호를 구현하여 주요 산업 전반의 컨테이너 보안 기준을 강화해야 한다고 덧붙였다.

 

공격자들은 nginxcloud라는 이름을 바이너리 내부에 직접 삽입했다. 이 바이너리는 인간이 아닌 프로세서가 해석하는 명령어 및 데이터로 구성된 고정형 실행 파일이다. 이는 페이로드가 합법적인 도구처럼 위장하여 분석가와 자동 방어 체계를 속이려는 고전적인 위장 전술이다.

 

#카스퍼스키#도커#API#악성코드#nginx#cloud#컨테이너#데로#암호화폐#

 
?

List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
4267 스노우플레이크 ‘코텍스 AISQL’ 및 ‘스노우컨버트 AI’ 공개… 자사 AI 분석 기능 강화 file newsit 2025.06.04 580
4266 마에스트로 포렌식, ‘디지털 포렌식 & 침해사고 포렌식 세미나’ 개최…“침해사고 대응 및 디지털 증거 분석” file newsit 2025.06.04 181
4265 로지텍, 무선 마우스·키보드 사용자 위한 ‘로지 볼트’ USB-C 리시버 출시…“유연한 업무 환경 지원” file newsit 2025.06.04 168
4264 MSI, 스테디셀러 메인보드 ‘MAG B850M 박격포’ 출시 file newsit 2025.05.31 180
4263 마우저, 마이크로칩의 PIC32A 고성능 32비트 마이크로컨트롤러 공급 file newsit 2025.05.30 344
4262 비트센싱, IKIO 테크놀로지스와 MOU 체결…“인도 뭄바이–뉴델리 고속도로 AI 기반 교통 모니터링 구축” file newsit 2025.05.30 432
4261 EDB코리아, 오픈소스DBMS 활용한 ‘불황 타개 위한 IT 전략’ 발표   file newsit 2025.05.30 462
4260 티피링크, 6.5Gbps 지원 와이파이7 공유기 「Archer BE400」 출시 file newsit 2025.05.30 170
4259 ST, 다채널 구성 가능한 자동차 드라이버 신제품 「L9026」 출시  file newsit 2025.05.30 383
4258 캐논코리아, 초소형·초경량 휴대용 프린터 「PIXMA TR160」 출시 file newsit 2025.05.30 163
4257 벡터, 전기차 메가와트 충전용 통신 컨트롤러(vSECC.MCS) 출시 file newsit 2025.05.30 226
4256 알리바바 그룹–SAP, ‘AI 기반 디지털 전환 가속화’ 전략적 파트너십 체결 file newsit 2025.05.29 512
4255 샌디스크, 콘텐츠 크리에이터용 스토리지 솔루션 ‘샌디스크 크리에이터 시리즈’ 국내 출시 file newsit 2025.05.29 146
4254 팔로알토 네트웍스 코리아, ‘60일 한시적 무상 악성코드 진단 서비스’ 발표 file newsit 2025.05.29 186
4253 NXP, ‘NTAG X DNA’ 시큐어 커넥티드 NFC 태그 발표 file newsit 2025.05.29 491
4252 엔비디아, 스웨덴 내 차세대 AI 인프라 구축 file newsit 2025.05.29 472
4251 크리테오, 글로벌 온라인 쇼핑 트렌드 보고서 발표…“76% 소비자, 온라인 쇼핑의 재미 부족하다고 응답” file newsit 2025.05.29 474
4250 세일즈포스, ‘에이전트포스 월드투어 코리아 2025’ 개최…“도입 사례부터 실습, 자격증까지… AI 에이전트 트렌드 집중 조명” file newsit 2025.05.29 471
4249 F5, 2025 애플리케이션 전략 현황 보고서 발표…"AI, 논의에서 실무로 본격 전환" file newsit 2025.05.28 493
4248 SAS코리아, ‘SAS 이노베이트 온 투어 서울 2025’ 개최…“생산성과 AI를 위한 미래 전략 발표” file newsit 2025.05.28 492
Board Pagination Prev 1 ... 62 63 64 65 66 67 68 69 70 71 ... 280 Next
/ 280
CLOSE