Studie: Jedes fünfte Dockerhub Repository Malware verseucht

Sicherheitsforscher von JFrog haben in Zusammenarbeit mit Docker eine großangelegte Malware-Kampagne aufgedeckt, die Millionen von schädlichen Repositories auf Docker Hub platziert hat. Diese Entdeckung betrifft eine Plattform, die weltweit von Entwicklern genutzt wird, um Docker-Images zu verteilen und zu verwalten.

Die betroffenen Repositories enthielten keine tatsächlichen Docker-Images, sondern lediglich schädliche Metadaten. Die Forscher identifizierten, dass fast 20% der öffentlichen Repositories auf Docker Hub bösartigen Inhalt beherbergten, der von Spam bis hin zu Phishing-Seiten und Malware reichte. Die Angriffe wurden durch automatisch generierte Konten durchgeführt, was die Herausforderung der Überwachung und Moderation der Plattform unterstreicht.

Die Entdeckung der schädlichen Kampagnen erfolgte durch eine kontinuierliche Überwachung der Registrierungsaktivitäten auf Docker Hub, wobei auffällige Anomalien in den Veröffentlichungsmustern der Repositories festgestellt wurden. Insbesondere die “imageless” Repositories, die keine ausführbaren Images, sondern nur beschreibende Dokumentationen enthielten, standen im Fokus der Untersuchungen.

Diese Repositories wurden häufig genutzt, um Nutzer auf Phishing-Websites oder zu Orten, die gefährliche Malware hosten, umzuleiten. Durch eine gründliche Analyse dieser Repositories konnten spezifische Muster und Kampagnen identifiziert werden, die es den Forschern ermöglichten, die schädlichen Aktivitäten präzise zu kartieren und zu klassifizieren.

Docker hat nach der Offenlegung dieser Befunde umgehend reagiert und die identifizierten schädlichen Repositories entfernt. Diese Maßnahmen sind Teil eines fortlaufenden Bemühens, die Sicherheit auf Docker Hub zu erhöhen und die Vertrauenswürdigkeit der Plattform für Entwickler weltweit zu gewährleisten.

Related Posts

Sicherheitslücke in Apache ActiveMQ erfordert Update

In der populären Message Broker Software Apache ActiveMQ wurde eine kritische Sicherheitslücke identifiziert, die Versionen vor 6.1.2 betrifft. Die Standardkonfiguration von Apache ActiveMQ 6.x sichert den API-Webkontext nicht ausreichend ab, in dem sich die Jolokia JMX REST API und die Message REST API befinden. Dies ermöglicht es, ohne erforderliche Authentifizierung mit dem Broker zu interagieren oder Nachrichten zu senden bzw. zu empfangen und Zielorte zu löschen oder zu leeren.

Read More

Sicherheitswarnung für HPE Aruba Netzwerkprodukte

HPE Aruba Networking hat einen Sicherheitshinweis veröffentlicht, der mehrere kritische Schwachstellen in verschiedenen Versionen des ArubaOS betrifft. Die identifizierten Schwachstellen, einschließlich der CVE-Nummern CVE-2024-26304 bis CVE-2024-33518, stellen ein erhebliches Risiko dar, da sie nicht authentifizierte Buffer Overflow-Angriffe und Denial-of-Service (DoS) Attacken ermöglichen.

Read More

FC Basel 1893 meldet Angriff auf IT-Systeme

Laut einem Tweet wurde der FC Basel 1893 wurde am 3.5.2024 von einem Cyberangriff getroffen. Als Reaktion darauf wurden die betroffenen Systeme automatisch heruntergefahren, um weiteren Schaden zu verhindern. Der Verein versichert, dass zu keinem Zeitpunkt Daten kompromittiert wurden und die Sicherheit aller Informationen gewährleistet ist.

Read More