DeFi

Угроза от Mimo: как злоумышленники используют Magento и Docker для распространения криптомайнеров и проксиware

DeFi
Threat Actor Mimo Targets Magento and Docker to Deploy Crypto Miners and Proxyware

Исследование деятельности хакерской группы Mimo раскрывает сложные методы эксплойта уязвимостей в системах Magento и Docker для внедрения скрытых криптомайнеров и прокси-программ, что ставит под угрозу безопасность множества интернет-ресурсов и серверов.

Современный ландшафт киберугроз продолжает стремительно развиваться, и одной из самых активных групп злоумышленников сегодня является Mimo, также известная под псевдонимом Hezb. Эта группа с длительной историей успешной эксплуатации уязвимостей в популярных веб-приложениях сместила акценты своей деятельности в сторону атаки на системы управления контентом, такие как Magento CMS, а также на неправильно сконфигурированные инстансы Docker. Целью их действий становится не только проникновение в инфраструктуру, но и установка скрытых криптомайнеров и прокси-программ, обеспечивающих многоплановую финансовую выгоду для преступников. Основная мотивация Mimo — извлечение прибыли через майнинг криптовалют и монетизацию трафика, причем новые исследуемые атаки демонстрируют растущую сложность и подготовленность группы, что может свидетельствовать о намерении перейти к более коварным формам киберпреступности. В мае 2025 года специалисты из Sekoia зафиксировали использование Mimo CVE-2025-32432 — критической уязвимости в Craft CMS, благодаря которой злоумышленники осуществляли криптоджекинг и проксиджекинг одновременно.

Данная методика стала базисом для дальнейших улучшений эксплойтов с применением новых тактик и инструментов. Ключевым элементом последних атак группы стала эксплуатация неустановленных уязвимостей PHP-FPM в Magento через плагины CMS. Получив первоначальный доступ, злоумышленники загружают в систему GSocket — легитимный, но злоупотребляемый инструмент для пентестинга. GSocket используется для обеспечения постоянного доступа через обратную оболочку, что значительно затрудняет обнаружение и нейтрализацию угрозы. Примечательно, что вредоносный бинарный файл маскируется под законный процесс или ядро операционной системы, позволяя длительное время оставаться незамеченным в общем списке системных процессов.

Еще одной продвинутой техникой является использование in-memory payloads с помощью системного вызова memfd_create(). Это позволяет загружать и выполнять ELF бинарный загрузчик с названием «4l4md4r» напрямую в оперативной памяти, без записи на диск. Таким образом, следы внедрения крайне сложно отследить при стандартных проверках файловой системы. Вирусоноситель запускает установку двух ключевых компонентов — майнера XMRig и прокси-сервиса IPRoyal. Перед этим происходит модификация системного файла /etc/ld.

so.preload, в котором внедряется rootkit для маскировки присутствия вредоносных артефактов. Такой комплексный подход способствует максимальному извлечению прибыли — вычислительные мощности зараженных устройств используются для добычи криптовалюты, а незадействованная пропускная способность сетевого соединения становится основой для нелегального прокси-сервиса. Особую опасность представляет тот факт, что проксиware потребляет минимальные ресурсы ЦП, что обеспечивает скрытность и снижение вероятности обнаружения, даже если майнер будет заметен и устранен. Это создает баланс между стабильным доходом и длительным присутствием злоумышленника в системе.

Кроме атак на Magento, специалисты компании Datadog выявили новую волну атак, направленных на неправильно настроенные открытые Docker-инстансы. Злоумышленники создают новые контейнеры и выполняют внутри них вредоносные команды, которые скачивают дополнительное ПО с удаленных серверов и активируют вредоносный модуль. Модульное вредоносное ПО, разработанное на языке Go, предоставляет злоумышленникам целый набор возможностей, включая сохранение доступа, операции с файловой системой, завершение процессов, загрузку компонентов в память и попытки распространения по сети с помощью brute-force атак через SSH. Данный сценарий демонстрирует расширение спектра атакуемых целей со стороны Mimo, выходя за рамки исключительно CMS и затрагивая инфраструктуру контейнеризации, которая становится ключевой в современных DevOps и облачных средах. Важно отметить, что специалисты по безопасности рекомендуют владельцам Magento и администраторам Docker тщательно проверить и усилить конфигурацию своих систем.

Регулярное обновление CMS и плагинов, устранение известных уязвимостей и ограничение публичного доступа к Docker-инстансам могут существенно снизить риск компрометации. Также мониторинг процессов и аномалий в ресурсопотреблении способен выявить подозрительную активность на ранних этапах. Действия группы Mimo ярко иллюстрируют тенденцию использования многоуровневых стратегий злоумышленников, при которых сочетание криптомайнинга и прокси-сервисов позволяет не только извлекать выгоду разными способами, но и увеличивает устойчивость присутствия в зараженных системах. Это заставляет специалистов по информационной безопасности постоянно адаптировать методы обнаружения и реагирования на атаки и разрабатывать комплексные подходы к защите. Возрастающая сложность эксплойтов, эксплуатирующих PHP-FPM в Magento и Docker, указывает на необходимость повышения квалификации ИТ-специалистов и внедрения современных средств киберзащиты.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Average Aussie crypto portfolio grew 258% in FY 20–21 ... - Cointelegraph
Пятница, 31 Октябрь 2025 Рост криптовалютных портфелей австралийских инвесторов: анализ и перспективы

Детальный обзор значительного роста криптовалютных портфелей в Австралии в финансовом году 2020-2021, ключевые тенденции инвестирования, возрастные особенности и влияние на рынок криптовалют в стране.

Apple's iPhone Is Taking Its First Steps Into Bitcoin And Crypto - Forbes
Пятница, 31 Октябрь 2025 iPhone и криптовалюты: первые шаги Apple в мире биткоина и блокчейна

Apple начала внедрять технологии криптографии и поддержку биткоина в iPhone с выходом iOS 13, открывая новые возможности для пользователей и разработчиков. Разбор инноваций CryptoKit и перспектив влияния на индустрию блокчейн-технологий.

South Koreans Invest an Average $6,000 in Cryptocurrency, Says New Survey
Пятница, 31 Октябрь 2025 Южнокорейцы вкладывают в криптовалюту в среднем по 6000 долларов: обзор нового исследования

Рост интереса к криптовалютам в Южной Корее сопровождается увеличением средних инвестиций и активным вовлечением старших возрастных групп. Особенности рынка и влияние факторов на развитие криптоинвестирования в стране.

Australians make $10k average from cryptocurrency
Пятница, 31 Октябрь 2025 Почему австралийцы в среднем зарабатывают 10 тысяч долларов на криптовалюте: анализ тенденций и перспектив

Исследование показывает, что три четверти австралийцев получили прибыль от инвестиций в криптовалюту, при этом средний доход составил более 10 тысяч долларов. Разберём основные причины успеха и прогнозы на будущее рынка digital-активов в Австралии.

Crypto salaries are on the rise, but there are pros and cons
Пятница, 31 Октябрь 2025 Рост зарплат в криптовалюте: преимущества и риски современного тренда

Динамика роста зарплат, выплачиваемых в криптовалюте, привлекает внимание сотрудников и работодателей, открывая новые возможности и создавая непростые вызовы. Разбираемся в основных плюсах и минусах получения вознаграждения в цифровых активах.

Checklists are hard (but still a good thing)
Пятница, 31 Октябрь 2025 Почему чеклисты сложны, но незаменимы: опыт системного администратора

Обсуждение сложности создания эффективных чеклистов и их важной роли в работе системных администраторов, а также практические советы по улучшению и использованию чеклистов для минимизации ошибок и повышения надежности процессов.

The Surprising gRPC Client Bottleneck in Low-Latency Networks
Пятница, 31 Октябрь 2025 Неожиданное узкое место gRPC клиента в сетях с низкой задержкой и способы его преодоления

Подробный анализ проблемы производительности gRPC клиента в условиях сети с низкой задержкой и практические рекомендации по её устранению для достижения высокой пропускной способности и минимальной задержки.