
Im Rahmen einer aktuellen Untersuchung von -Sicherheitslücken wurde eine ausgeklügelte Kampagne entdeckt, die sich gezielt gegen unsichere Docker-APIs richtet. Die Angreifer nutzen eine selbstverbreitende Malware, um kompromittierte Container als Vektoren für Kryptojacking zu instrumentalisieren. Ziel der Operation ist es, über infizierte Container Dero – eine datenschutzorientierte Kryptowährung – zu minen.
Der initiale Zugang erfolgt über öffentlich erreichbare Docker-Daemons (z. B. über Port 2375), bei denen keine Authentifizierung konfiguriert ist. Nach erfolgreicher Kompromittierung werden über die API bösartige Container deployed, die nicht nur selbst Mining betreiben, sondern auch benachbarte oder erreichbare Systeme nach weiteren exponierten Docker-APIs durchsuchen. Diese infizieren sie anschließend autonom weiter – ganz ohne Command-and-Control-Infrastruktur.
Infektionskette
Die eingesetzten Schadkomponenten bestehen aus zwei zentralen Modulen:
-
nginx: ein bisher unbekannter Verbreitungstrojaner
-
Dero-Miner: ein Go-basierter Kryptominer
Beide Payloads wurden mit UPX gepackt und von Kaspersky als Trojan.Linux.Agent.gen (nginx) und RiskTool.Linux.Miner.gen (Miner) klassifiziert.
Forensische Analysen belegen, dass kompromittierte Container nicht nur für das Mining missbraucht wurden, sondern auch neue Instanzen zur weiteren Verbreitung erstellt haben. Diese recursive Infektionslogik führte zu einer selbstverstärkenden Angriffswelle, die ohne zentrale Steuerung operiert – ein typisches Merkmal dezentraler, botnetzartiger Malware-Architekturen.
Kaspersky empfiehlt zur Eindämmung solcher Bedrohungen:
-
Konsequente Absicherung von Docker-APIs durch Authentifizierungsmechanismen, Netzwerkgrenzen und Firewall-Regeln
-
Laufzeitschutz für Container-Umgebungen
-
Einsatz spezialisierter Tools wie Kaspersky Container Security, um Schwachstellen in Images und laufenden Instanzen frühzeitig zu erkennen
Fazit:
Der Vorfall unterstreicht die Relevanz von Runtime-Security im Container-Kontext. Während viele Unternehmen sich auf die Absicherung der CI/CD-Pipeline und Image-Integrität fokussieren, wird die Angriffsdynamik auf laufende Container oft unterschätzt. Die untersuchte Kampagne demonstriert eindrücklich, wie sich durch fehlende Absicherung in wenigen Schritten eine hochgradig skalierbare und autonome Bedrohung realisieren lässt.
Eine aktuelle Shodan-Analyse (April 2025) zeigt: Weltweit sind über 500 Docker-APIs ohne Schutzmechanismen öffentlich erreichbar. Diese offene Angriffsfläche ist ein massives Risiko – insbesondere, da Malware-Operationen wie diese keine manuelle Kontrolle mehr benötigen, um exponentiell zu wachsen.
Unternehmen mit containerisierten Workloads sollten ihre Angriffsoberfläche umgehend prüfen, Docker-Endpunkte absichern und umfassende Monitoring- und Response-Strategien implementieren.
Bild/Quelle: https://depositphotos.com/de/home.html
Fachartikel

CrackArmor: AppArmor-Schwachstellen ermöglichen Root-Zugriff auf über 12 Millionen Linux-Systemen

KI-Agenten als interne Sicherheitsrisiken: Was Experimente zeigen

MCP-Sicherheitsstudie: 555 Server mit riskanten Tool-Kombinationen identifiziert

SOX-Compliance in SAP: Anforderungen, IT-Kontrollen und der Weg zur Automatisierung

Irans Cyberoperationen vor „Epic Fury“: Gezielter Infrastrukturaufbau und Hacktivisten-Welle nach den Angriffen
Studien

Drucksicherheit bleibt in vielen KMU ein vernachlässigter Bereich

Sieben Regierungen einigen sich auf 6G-Sicherheitsrahmen

Lieferkettenkollaps und Internetausfall: Unternehmen rechnen mit dem Unwahrscheinlichen

KI als Werkzeug für schnelle, kostengünstige Cyberangriffe

KI beschleunigt Cyberangriffe: IBM X-Force warnt vor wachsenden Schwachstellen in Unternehmen
Whitepaper

Quantifizierung und Sicherheit mit modernster Quantentechnologie

KI-Betrug: Interpol warnt vor industrialisierter Finanzkriminalität – 4,5-fach profitabler

Cloudflare Threat Report 2026: Ransomware beginnt mit dem Login – KI und Botnetze treiben die Industrialisierung von Cyberangriffen

EBA-Folgebericht: Fortschritte bei IKT-Risikoaufsicht unter DORA – weitere Harmonisierung nötig

Böswillige KI-Nutzung erkennen und verhindern: Anthropics neuer Bedrohungsbericht mit Fallstudien
Hamsterrad-Rebell

Sichere Enterprise Browser und Application Delivery für moderne IT-Organisationen

Sicherer Remote-Zugriff (SRA) für Operational Technology (OT) und industrielle Steuerungs- und Produktionssysteme (ICS) – Teil 2

Incident Response Retainer – worauf sollte man achten?

KI‑basierte E‑Mail‑Angriffe: Einfach gestartet, kaum zu stoppen









