Docker Hub: 3 Millionen verseuchte Repositories entdeckt

B2B Cyber Security ShortNews

Beitrag teilen

Auf Docker Hub findet sich eine riesige Bibliothek für Entwickler mit Millionen Container Images und Repositories. Die Experten von JFrog fanden knapp 3 Millionen öffentlichen Archive bzw. Repositories die bösartig oder verseucht sind. Eine groß angelegte Malwarekampagne.

Die Security-Forschung von JFrog deckte koordinierte Angriffe auf Docker Hub auf, bei denen Millionen bösartiger Repositories platziert wurden. Da die Sicherheitsforschungsteams von JFrog und Docker zusammenarbeiten, überwachen sie auch kontinuierlich die Open-Source-Software-Register, um potenzielle Malware- und Schwachstellenbedrohungen proaktiv zu identifizieren und zu beheben.

Fast 3 Millionen verseuchter Docker Archive bzw. Repositories

Das Team von JFrog hat drei groß angelegte Malware-Kampagnen entdeckt die auf Docker Hub abzielten und Millionen von „imagelosen“ Repositories mit bösartigen Metadaten versehen haben. Dabei handelt es sich um Repositories, die keine Container-Images enthalten (und daher nicht in einer Docker-Engine oder einem Kubernetes-Cluster ausgeführt werden können), sondern stattdessen bösartige Metadaten enthalten.

Docker Hub ist eine Plattform, die Entwicklern viele Funktionen bietet und zahlreiche Möglichkeiten für die Entwicklung, Zusammenarbeit und Verteilung von Docker-Images bietet. Derzeit ist es die Containerplattform Nummer eins der Wahl für Entwickler weltweit. Es hostet über 15 Millionen Repositories.

Dennoch gibt der Inhalt dieser öffentlichen Repositorien ohne ein Image Anlass zu großer Sorge. Untersuchungen haben ergeben, dass fast 20 % dieser öffentlichen Repositorien (fast drei Millionen Repositorien!) tatsächlich bösartige Inhalte hosten. Die Inhalte reichten von einfachem Spam, der Raubkopien fördert, bis hin zu extrem bösartigen Objekten wie Malware und Phishing-Sites, die von automatisch generierten Konten hochgeladen wurden.

Was hat diesen Angriff ermöglicht?

Für öffentliche Repositories fungiert Docker Hub als Community-Plattform. Benutzer können dort Images suchen und entdecken, die für ihre Projekte nützlich sein könnten. Benutzer können Repositories auch bewerten und kommentieren, sodass andere die Zuverlässigkeit und Nützlichkeit der verfügbaren Images beurteilen können.

Um Benutzern die Suche und Verwendung von Images zu erleichtern, ermöglicht Docker Hub den Repository-Betreuern, kurze Beschreibungen und Dokumentationen im HTML-Format hinzuzufügen , die auf der Hauptseite des Repositorys angezeigt werden. Normalerweise soll die Repository-Dokumentation den Zweck des Images erklären und Richtlinien für seine Verwendung bereitstellen.

Bis zu 20 Prozent der Repositories verseucht

Zusätzlich zu den großen Kampagnen, die identifiziert wurde, hat die JFrog-Analyse auch das Vorhandensein kleinerer Repositories-Gruppen offenbart. Diese Kampagnen schienen sich hauptsächlich auf Spam/SEO zu konzentrieren. Diese kleineren „Kampagnen“ enthielten jeweils weniger als 1000 Pakete.

Fast drei Millionen bösartige Repositories, von denen einige seit über drei Jahren aktiv sind, verdeutlichen den anhaltenden Missbrauch der Docker Hub-Plattform durch die Angreifer und die Notwendigkeit einer ständigen Moderation solcher Plattformen. JFrog hat einen ausführlichen Blog-Beitrag dazu auf seiner Seite.

Mehr bei JFrog.com

 


Über JFrog

Wir haben uns 2008 mit Liquid Software auf den Weg gemacht, um die Art und Weise zu verändern, wie Unternehmen Software-Updates verwalten und veröffentlichen. Die Welt erwartet, dass Software fortlaufend, sicher, unaufdringlich und ohne Benutzereingriff aktualisiert wird. Diese hyperverbundene Erfahrung kann nur durch Automatisierung mit einer End-to-End-DevOps-Plattform und einem binärzentrierten Fokus ermöglicht werden.


 

Passende Artikel zum Thema

Qcell: APT-Gruppe Abyss veröffentlicht 5,4 TeraByte Daten

Wieder gab es wohl einen großen Datendiebstahl bei einem deutschen Unternehmen. Es hat wohl den Solarzellen-Anbieter Qcells erwischt. Die APT-Gruppe ➡ Weiterlesen

Flugsicherung DFS von Hackern attackiert

Die Deutsche Flugsicherung (DFS) wurde von Hackern angegriffen. Ziel des Cyberangriffs war wohl nach ersten Erkenntnissen die administrative IT-Infrastruktur. Allerdings ➡ Weiterlesen

Phishing: Angriffe mit Infostealer zur Datenexfiltration

Threat-Analysten haben Phishing-Angriffe beobachtet, bei denen ein fortschrittlicher, verdeckter Ansatz zum Einsatz kommt, um besonders große Mengen an sensiblen Daten ➡ Weiterlesen

Qilin-Ransomware stiehlt Anmeldedaten aus Chrome

Bei einer Untersuchung eines Qilin-Ransomware-Angriffs stellte das Sophos X-Ops-Team fest, dass die Angreifenden Anmeldedaten entwendeten, die in Google-Chrome-Browsern auf bestimmten ➡ Weiterlesen

Index meistverbreiteter Malware im Juli 2024

Der aktuelle Threat Index zeigt, dass RansomHub weiterhin die aktivste Ransomware-Gruppe ist. Gleichzeitig haben die Forscher eine Remcos-Windows-Malware-Kampagne identifiziert, die ➡ Weiterlesen

Microsoft schließt Schwachstelle in Azure Health Bot Service

Die in Microsofts Azure Health Bot Service gefundene kritische Schwachstelle wurde inzwischen geschlossen. Mit ihr war ein Server-Side Request Forgery (SSRF) ➡ Weiterlesen

Vermehrt Angriffe auf verwundbare Windows-Treiber

Cyberangriffe auf Windows über anfällige Treiber sind im zweiten Quartal 2024 im Vergleich zum Vorquartal um fast ein Viertel (23 ➡ Weiterlesen

Windows: Kritische Sicherheitslücke im IPv6-Netzwerkstack

Experten haben in Windows im IPv6-Netzwerkstack eine kritische Sicherheitslücke mit einem CVSS-Wert von 9.8 entdeckt. Die Lücke betrifft alle Windows-Versionen ➡ Weiterlesen