深入調查 Void Griffon 防彈主機代管服務

防彈主機代管服務供應商是網路犯罪營運與「進階持續性滲透攻擊」(APT 攻擊) 集團的一項命脈,因為這類服務為犯罪集團提供了穩定可靠的基礎架構。根據我們的調查指出,防彈主機服務供應商 Void Griffon 是不少知名犯罪集團在活動時不可或缺的一環。

鎖定防彈主機,從源頭攔截攻擊

網路犯罪集團要能長期維持順暢隱密的運作,一項基本要素就是穩定可靠且不怕遭人檢舉、也不畏懼執法機關警告的網站代管服務。這類所謂的「防彈主機代管服務」 基本上就是出租給網路犯罪集團躲藏的地方,其設計是專門為了讓駭客擁有穩定可靠的伺服器可以存放惡意檔案或攻擊行動所需的惡意程式。

「Void Griffon」是我們為某家從 2006 年經營至今的防彈主機代管服務供應商所取的名字。今日一些頂尖的進階持續性攻擊 (APT) 集團和惡意程式散播集團多年來都一直在使用該服務。

趨勢科技經由犯罪集團的活動循線找到了這些基礎架構,並主動加以攔截,從源頭保護我們的客戶免受攻擊。本文最後的簡短影片扼要說明了有關防彈主機代管服務供應商您該知道的一切。

深入研究 VOID GRIFFON


我們針對 Void Griffon 這家防彈主機代管服務供應商進行了一番深入研究,找出他們提供哪些服務,以及防彈主機代管業務如何成為網路犯罪活動的長期支柱。

Void Griffon 是一個從 2006 年開始營運至今的駭客集團。多年來,該集團曾經使用過多個化名,也在地下網路論壇上刊登了不少廣告。他們最早是在 2015 年開始提供快速變換 (fast-flux) 防彈主機代管服務,從此之後,業務便蒸蒸日上。我們發現 Void Griffon 的服務曾受到許多不同 APT 集團的青睞,也散播過許多重要的惡意程式家族。

Void Griffon 提供哪些服務?

 

我們發現,圖 1 所列的惡意程式家族之所以能夠成功且歷久不衰,要歸功於像 Void Griffon 這類便宜又可靠的主機代管服務。很顯然地,從清單中這些知名的惡意程式家族使用 Void Griffon 的天數來看就能知道該服務有不錯的名聲,同時也是許多網路犯罪活動能夠順利執行的一項重要因素。


圖 1:前 20 個長期使用 Void Griffon 服務的惡意程式家族以及使用天數 (從 2017 年 2 月至 2022 年 3 月為止的資料)。

切斷後勤支援系統


知名犯罪集團與惡意程式通常都會收到不少檢舉,但資安團隊與執法機關還是應該找出讓網路犯罪集團活動蓬勃發展的背後支柱。只要能主動找出並攔截這些防彈主機代管基礎架構,防守的一方就能從源頭攔截攻擊。

然而這項工作對企業來說相當困難,趨勢科技所擁有的威脅情報卻可以讓我們幫客戶做到這點,並直接在我們的產品當中提供對應的防護。

希望大家能多關注網路犯罪行動背後的支撐力量,並知道如何加以反制,請觀賞以下影片來了解有關 Void Griffon 的更多資訊。

防彈主機代管服務是網路犯罪活動與進階持續性滲透攻擊 (APT) 集團的重要支柱,根據我們的調查指出,防彈主機服務供應商 Void Griffon 是不少知名犯罪集團在活動時不可或缺的一環。

原文出處:LOOKING INTO THE VOID

OpenSSL 3.0 最新重大漏洞與資安修正

新發現的 OpenSSL 漏洞帶來潛在的營運中斷風險。

以下是有關本週揭露的 OpenSSL 漏洞您該知道的資訊以及該如何因應

本週揭露的 OpenSSL 漏洞目前仍有許多未知細節有待 11 月 1 日正式公布,不過目前已出現一些雜音和疑慮,同時也是大家預做準備等待進一步細節公布的時機。

OpenSSL 是一個開放原始碼加密功能函式庫,廣泛應用於各種商業及內部應用程式,提供加密以及其他安全與隱私功能。不論是部署在企業內、雲端、軟體服務 (SaaS)、端點、伺服器、IoT 或 OT 環境的應用程式都有它的蹤影。所以,OpenSSL 一旦出現嚴重漏洞,其潛在的營運中斷風險相當高。


繼續閱讀

Amazon S3 惡意程式防護的殘酷真相

雲端物件儲存是任何現代化應用程式的一項核心要素,但絕大多數雲端檔案儲存的資安防護都不足。

雲端物件儲存是任何現代化應用程式的一項核心要素,當您的應用程式必須處理檔案時,很重要的一點就是要防止惡意檔案侵襲您的系統與使用者。

趨勢科技從 2020 年起便開始為我們客戶提供可擴充的雲端原生檔案防護。最近我們看到其他廠商也開始跟上腳步,在市場上推出類似功能,但坦白說,我對他們的產品並不覺得特別驚艷。

雲端防護領域充滿了各種新的技術,而新技術會帶來新的解決方案。客戶不斷地鞭策我們要能支援他們在市場上推出的各種創新應用。對於剛剛投入這塊領域的廠商,我可以諒解他們不可能支援每一種應用情境,但儘管如此,真正有效的雲端惡意程式防護還是有一些不容妥協的要求:

繼續閱讀

分析使用環境變數來儲存機密的潛在危險

儘管 DevOps 人員經常使用環境變數來儲存應用程式中的機密,但正如趨勢科技分析所指出,這些變數會讓網路駭客很容易從事惡意活動。

DevOps 人員經常透過環境變數來存取組態設定,這樣的作法在容器環境中尤其方便:因為使用環境變數來傳遞組態設定較為容易。但是,從雲端資安 的角度來看,使用環境變數來傳遞機密的作法應盡量避免,同時也應受到更多討論。因為,這麼做雖然比較容易,但卻可能有危險,萬一環境變數中的機密遭到外流,很可能會引發資安事件。

什麼是環境變數?


此處所指的環境是像指令列介面或子介面執行時的環境,而環境變數則是這個環境當中使用的機碼/數值。定義環境變數的方式有很多,其中一種就是使用「export」全域指令,這個指令經常用在指令列腳本中。此外,在 Linux 作業系統上啟動容器化應用程式時可使用「-e」參數來設定環境變數。還有,在建構容器映像時也可以在 Dockerfile 中使用「ENV」指令來設定執行時期的環境變數。環境變數在所屬環境當中是以明碼方式存在,並無加密。

圖 1:環境變數的範例。


圖 2:在指令列腳本中使用環境變數的範例。


繼續閱讀

使用 Distroless 技巧來縮小容器映像並提升雲端資安

本文探討可縮小容器映像大小的 Distroless 技巧以及這項技巧如何解決資安疑慮。此外也提出另一種替代 Distroless 的方法,既能縮小雲端原生應用程式受攻擊面以防範駭客攻擊,又能讓雲端資源最佳化。

自從  2013 年誕生以來,Docker 已徹底改變了開發人員使用容器的方式。而 Docker Hub 的出現,也成了開發人員分享容器映像的主要管道。為了不重新發明輪子,大多數開發人員在使用容器來部署應用程式時都會以 Docker Hub 提供的公開映像作為基礎。某些 Docker Hub 上最熱門的映像 (例如官方提供的機碼/數值儲存伺服器映像) 就是以 Debian 的官方映像作基礎。儘管這樣的作法看似不錯,但開發人員通常不會為了雲端資安而仔細檢查每一個映像的內容。

官方映像通常是由某個開發社群負責維護,雖然開發人員也會使用基本作業系統 (OS) 映像,但絕大多數應用程式映像都是建立在其他映像之上。這意味著,基礎映像所包含的任何漏洞和資安弱點,也會跟延續到應用程式映像當中。

本文詳細探討「Distroless」這個可提升容器映像資安 (以及其他好處) 的技巧,以及另一個可縮小容器映像大小和受攻擊面以避免雲端原生應用程式遭駭客攻擊的替代方案。

業界當前的作法


最近, 軟體成分清單 (SBOM) 突然成為資安界的一項熱門話題,SBOM 是一份有關某個容器或檔案系統內所有已安裝套件的清單,而 Syft 則是目前業界用來產生 SBOM 的標準工具。

我們使用 Syft 產生了一份 Debian 官方公開映像的套件清單:

圖 1:使用 Syft 產生 Debian 官方公開映像的套件清單 (請注意,圖中只顯示部分清單)。


如圖 1 所示,這個映像當中含有 96 個套件。此外,我們還可以用 Grype (同樣也是一個日漸受到關注的工具) 來分析 Syft 所產生的 SBOM,它可掃描映像當中是否存在著漏洞。

圖 2:使用 Grype 產生 Debian 官方公開映像套件漏洞清單 (請注意,圖中只顯示部分漏洞)。


使用 Debian 基礎映像的風險顯而易見:其內含的套件越多,受攻擊面就越大,此外也會占用更多磁碟空間與頻寬,這就是為何許多開發人員都捨棄 Debian 基礎映像而改用以 Alpine 建立的映像。對於新手來說,Alpine Linux 是一個以資安為導向的輕量化 Linux 發行版本,採用 musl libcBusyBox 為基礎。

從下圖就能看出 Alpine Linux 的優勢:

圖 3:Alpine 基礎映像含有的預設套件及漏洞數量都較少。


就目前來說,其含有的漏洞數量為零。

圖 4:Alpine Linux 是一個以資安為導向的輕量化 Linux 發行版本。


Alpine Linux 更優異的安全性確實是大好消息,而且 Alpine Linux 還會適時發布更新。

當前問題


如果您以為容器映像中的程式碼漏洞都來自於原始基礎映像,那就太簡化問題了,開發人員所撰寫的應用程式也會為容器帶來潛在漏洞。為了方便看到問題,我們暫時假設任何容器都可能執行到一個含有遠端程式碼執行 (RCE) 漏洞的應用程式。

假使開發人員使用的是 Debian 基礎容器映像,然後裡面包含了駭客可利用的「apt」套件管理員程式,駭客便有機可乘。Alpine 基礎官方映像也是如此,因為它裡面也有一個名為「apk」的套件管理員程式,以及將許多 UNIX 常用小工具 (如 wget) 整合成單一執行檔的 BusyBox。

駭客隨時都在尋找可利用的漏洞,因此我們要盡可能消除駭客的機會,不讓駭客的攻擊進入到下一階段。

從駭客的角度來看,如果他要攻擊暴露在外的容器並取得指令列介面的控制權,那麼套件管理員是他們必須克服的障礙。但這並非我們在發掘受攻擊面時唯一需要擔心的問題。還有許多 Linux 內建工具 (視採用的基礎映像而定) 可能被用於惡意用途,所以最好將這些工具從映像當中徹底移除。

一個解決方法就是詳細列出這所有工具,然後在建構映像時將其執行檔排除。不過,這樣的作法有兩個問題:其一是要列出這所有工具相當麻煩,其二是駭客還是會想盡辦法利用剩餘的工具。

「base64」就是一個很好的例子,這個工具存在於所有的容器基礎映像以及完整版的 Linux 發行版本。這是一個用來將資料編碼及解碼以方便傳輸的工具。我們發現專門攻擊雲端原生容器的駭客經常使用這個工具來解開他們下載的各種 base64 編碼檔案,因為他們知道目標系統一定有這個工具可用來解開檔案,以便進行後續攻擊。


圖 5:我們的分析工具顯示駭客將 Linux 內建工具用於攻擊當中。

另一個值得注意的問題是,許多雲端服務供應商 (CSP) 的服務也是在容器或微虛擬機器 (VM) 內執行,而它們使用的映像除了必要的套件之外,還安裝了其他套件。

當一個容器暴露在外,而其執行的應用程式遭到入侵,駭客就能使用容器內的工具來進行下一階段的攻擊,不論應用程式是在企業內或雲端內執行。

如何解決這項資安問題?


顯然,我們必須縮小受攻擊面。Google 提出了一種名為「Distroless 」的容器映像,這些映像只包含應用程式本身以及應用程式執行時所需要的元件。有別於標準的 Linux 發行版本,Distroless 容器內並無套件管理員、指令列介面或其他程式。

圖 6:使用 Syft 列出某個 Google 的 Distroless Debian 映像包含的套件,可看到數量很少。


圖 7:使用 Grype 來分析某個 Google 的 Distroless Debian 映像,可看到套件的漏洞為零。


圖 8 和 9 所顯示的 Amazon Web Service (AWS) 映像並不一定是他們服務所使用的映像,但卻是 AWS 提供給使用者打造其他映像的基礎映像。

圖 8:使用 Syft 分析 AWS 提供給使用者打造其他映像的基礎映像,可看到裡面有不少套件。


圖 9:使用 Grype 分析 AWS 提供給使用者打造其他映像的基礎映像,可看到裡面有不少套件以及少許的漏洞。


圖 10:使用 Syft 分析某個 AWS 節點的基礎映像,可看到許多預先安裝的套件。


圖 11:使用 Grype 分析某個 AWS 節點的基礎映像,可看到許多預先安裝的套件和少許的高嚴重性漏洞。


以上方法可讓我們解決目前看到的兩大資安問題:首先,我們能大幅減少映像包含的套件數量,只保留應用程式執行時所必要的套件。這麼做可以縮小受攻擊面,減少駭客可利用的機會。其次,可大幅減少漏洞的數量,在大多數情況下甚至可降至零。如此一來,應用程式在部署時就更加安全。

Distroless 的替代方案


當我們在開始研究這項問題時,我們發現 Distroless 的作法是盡可能讓容器變得更輕量化、也更快。但許多時候,我們發現容器映像其實並無任何非必要工具或函式庫,有些甚至使用了 空白映像 (scratch image), 只包含幾個基礎檔案系統,其他的必須在後面掛載。

所以,我們想在此提出一個 Distroless 的替代方案,那就是採用多階段的建構方法並搭配一個空白映像,裡面只包含應用程式執行時所必要的函式庫。

這樣的作法非常適合無伺服器 (serverless) 功能,因為無伺服器功能的核心概念就是將應用程式拆解成多個較小的功能,透過這些無伺服器功能來處理資料。換句話說,每個功能都是只為單一目的而生。雖然這是原本的目的,但在真實世界裡,使用者不一定這麼應用。

若使用容器映像來建構,要讓功能可以執行,容器必須包含兩項元素:其一是程式語言解譯器,其二是 CSP 應用程式開發介面 (API) 的執行檔。根據我們的測試結果顯示,我們不僅可大幅縮小容器大小,更可降低 CSP 容器映像的受攻擊面與漏洞數量。

結論


Distroless 容器映像概念的出現已有好一段時間,但目前仍未成為主流。隨著容器資安相關研究逐漸累積,我們將繼續發揮我們的專業能力來研究容器資安對雲端基礎架構的影響。我們的研究已證明了 Distroless 容器映像的發展潛力,以及它如何讓資源最佳化,並解決資安疑慮。不過,有鑑於 Distroless 的一些缺點,我們也提出了另一種替代方案,那就是使用多重階段建構方式,從空白映像開始,裡面僅包含應用程式執行所必要的函式庫。只要實作得當,這樣的方法既可解決漏洞管理的問題,又可縮小受攻擊面,降低雲端原生應用程式遭駭客攻擊的機會。  

這種使用空白映像的多重階段建構方法,具備以下優點可幫助開發人員改善雲端資安:

  • 適合無伺服器 (serverless) 功能,因為無伺服器功能的核心概念就是將應用程式拆解成多個較小的功能,透過這些無伺服器功能來處理資料。
  • 不僅可大幅縮小容器大小,更可降低 CSP 容器映像的受攻擊面與漏洞數量。

◉原文出處:Enhancing Cloud Security by Reducing Container Images Through Distroless Techniques 作者:Alfredo Oliveira 與 Raphael Bottino