Sicherheitsexperten haben eine neue Malware-Kampagne namens RedisRaider aufgedeckt, die auf falsch konfigurierte Redis-Server abzielt, um heimlich Kryptowährungen zu schürfen. Die in Go geschriebene Malware verbreitet sich aggressiv, indem sie schwache Redis-Konfigurationen ausnutzt und letztlich den XMRig-Monero-Miner auf kompromittierten Linux-Systemen einsetzt.
Datadog Security Labs entdeckte die Kampagne und beschrieb sie als äußerst schwer zu erkennenden Angriff, bei dem fortschrittliche Verschleierungstechniken zum Einsatz kommen.
So funktioniert der Angriff: Scannen, Ausnutzen und Schürfen
Der Angriff beginnt mit einem speziell entwickelten Scanner, der das Internet nach dem Zufallsprinzip nach Redis-Servern durchsucht, die auf dem Standardport 6379 laufen. Sobald er einen findet, prüft er, ob der Host Linux-basiert ist.
Falls dies bestätigt wird, missbraucht die Malware Redis-Befehle – insbesondere SET, CONFIG und BGSAVE –, um einen bösartigen Cron-Job abzulegen, der die RedisRaider-Malware herunterlädt und ausführt.
Die Hintermänner von RedisRaider haben nicht einfach nur einen weiteren Miner entwickelt. Sie machten ihn schwer erkennbar und analysierbar. Die Payload ist in Go geschrieben und wird mithilfe eines Tools namens Garble stark verschleiert. Dadurch werden wichtige Funktionen im Code verborgen, was die Rückentwicklung erschwert.
Darüber hinaus verwendet RedisRaider Techniken zur Verdeckung forensischer Spuren wie:
- Kurze Gültigkeitsdauer von Schlüsseln (TTL) zum Löschen von Spuren.
- Temporäre Dateien werden in die Cron-Verzeichnisse geschrieben, um sich unter die Systemprozesse zu mischen.
- Schlüssel und Protokolle löschen nach der Ausführung, um die Spuren zu verwischen.
Angriff auf mehreren Wegen: Webbasierter Miner entdeckt
Die Untersuchung von Datadog beschränkte sich nicht auf den Angriff auf Serverebene. Die Forscher stellten außerdem fest, dass dieselbe Infrastruktur für einen webbasierten Monero-Miner genutzt wurde. Das bedeutet, dass die Angreifer sowohl mit gekaperten Linux-Servern als auch mit ahnungslosen Website-Besuchern Einnahmen erzielen.
„Zusätzlich zum serverseitigen Cryptojacking beherbergte die Infrastruktur von RedisRaider auch einen webbasierten Monero-Miner, der eine Strategie zur Einnahmengenerierung auf mehreren Wegen ermöglichte“, die Forscher in ihrem Bericht schrieben.
Auf einem mit der Kampagne verbundenen Server unter der IP-Adresse 58.229.206[.]107 liefen mehrere Dienste, darunter MongoDB, MySQL, Redis und mehrere HTTP-Server. Er stellte sogar eine JavaScript-Datei von einer verdächtigen Domain bereit und vergrößerte damit die Reichweite der Kampagne weiter.
So schützen Sie Ihre Systeme
Experten empfehlen die folgenden Maßnahmen zum Schutz vor RedisRaider:
- Betreiben Sie Redis im geschützten Modus, der CONFIG-Befehle aus der Ferne deaktiviert.
- Legen Sie eine starke Authentifizierung fest und beschränken Sie den Zugriff auf Redis-Ports.
- Überwachen Sie Ihre Systeme kontinuierlich auf ungewöhnliche Aktivitäten, etwa nicht autorisierte Cron-Jobs oder unbekannte Binärdateien in /tmp.
Datadog empfiehlt den Einsatz von Sicherheitstools für den Workload-Schutz, die Aktivitäten in Echtzeit erkennen, etwa das Einschleusen von Cron-Jobs und die Ausführung bekannter Malware-Hashes.
Wie die Datadog-Forscher in ihrem Bericht schlussfolgerten: „RedisRaider markiert einen neuen Maßstab in der Entwicklung von Cryptojacking-Kampagnen gegen Linux-Systeme, da die Kampagne aggressive wurmartige Verbreitung, tiefgreifende Systemkenntnisse und mehrschichtige Techniken zur Umgehung von Abwehrmaßnahmen kombiniert.“
Organisationen sollten ihre Redis-Server überprüfen, ihre Netzwerkausrichtung kontrollieren und alle Fehlkonfigurationen beheben.

