
Death by Doki : une nouvelle vulnérabilité de Docker très grave (et ce que vous pouvez faire pour y remédier)
Dans les onomatopées japonaises, l'expression « doki-doki » (« » ») représente le son d'un cœur qui bat à plein régime... C'est exactement ce que peuvent ressentir les membres de l'équipe de sécurité si leur serveur Docker est infecté par Doki, une nouvelle vulnérabilité qui fournit une porte dérobée pour l'injection de code malveillant, et bien plus encore. Un nom approprié, c'est le moins qu'on puisse dire.
Alors que nous dépendons de plus en plus de l'infrastructure cloud, le besoin de précision et d'efficacité évolutive des meilleures pratiques de sécurité est vital, et cela doit aller bien au-delà du strict minimum pour un déploiement d'applications sécurisé, avec des mesures personnalisées de sécurité des conteneurs connues et déployées dans l'ensemble du SDLC.
Les cyberattaques sont de plus en plus fréquentes et les menaces affectant les infrastructures basées sur Linux sont de plus en plus courantes, l'objectif final étant de saisir une opportunité de déverrouiller un coffre contenant des données sensibles stockées dans le cloud. C'est exactement ce que Doki vise, et son utilisation de multiples technologies pour rester non détectée, puissante et efficace ne ressemble à rien de ce qui a été vu auparavant dans le domaine des problèmes de sécurité liés à Docker.
Qu'est-ce que Doki et comment fonctionne-t-il ?
Comme c'est un thème récurrent dans de nombreuses applications compromises, mauvaise configuration de la sécurité joue un rôle inacceptable dans la manière dont le logiciel a été piraté. Pour Docker en particulier, une API Docker Engine mal configurée s'est révélée fructueuse pour les attaquants. Le Botnet Ngrok Le bot de cryptomining recherche des serveurs Docker non sécurisés depuis 2018, lance ses propres conteneurs et exécute des logiciels malveillants sur l'infrastructure de la victime.
Doki est une version plus rusée et plus malveillante de ce malware, qui a réussi grâce au même botnet exposant le même vecteur d'attaque : une mauvaise configuration de l'API, qui aurait dû être corrigée bien avant tout déploiement de code ou toute visibilité publique du serveur. Doki utilise la blockchain de la crypto-monnaie satirique préférée de tous, Dogecoin, pour agir comme une porte dérobée pratiquement indétectable. Dans l'état actuel des choses, il s'est faufilé sans laisser de traces. depuis janvier.
Le malware abuse essentiellement d'un portefeuille blockchain pour générer des noms de domaine de commande et de contrôle (C2), ce qui n'est pas nouveau en soi, mais Doki fournit une capacité continue d'exécution de code à distance sur un serveur infecté, laissant place à une série d'attaques dommageables basées sur des logiciels malveillants, comme les rançongiciels et les DDoS. Il est implacable, comme un « Doge avec un os », si vous voulez. Les bonnes personnes d'Intezer ont un rédaction complète sur l'ensemble de la menace et sa charge utile tentaculaire.
Repérer une voie Doki dans le code.
Le fait que Doki soit une porte dérobée fonctionnant sur un réseau blockchain décentralisé, utilisant des techniques d'évasion de conteneurs insaisissables et rapides pour couvrir les traces, accéder à plus de zones de l'hôte et continuer à propager l'infection, en fait un véritable cauchemar pour les développeurs comme pour les équipes de sécurité.
Cependant, Doki ne peut pas infecter un serveur Docker doté de ports API sécurisés. Une mauvaise configuration de ceux-ci pendant la production est une erreur aux conséquences considérables, mais une formation efficace sur la sensibilisation à la sécurité et les compétences pratiques en matière de codage sécurisé pour les développeurs cloud est une solution assez « simple », face à un logiciel malveillant aussi complexe et percutant.
Jetons un coup d'œil à cet exemple d'API Docker non sécurisée, une API dans laquelle Doki pourrait trouver un moyen d'entrer et commencer à se diffuser :
dockerd -H tcp : //0.0.0. 0:2375
Pouvez-vous repérer les erreurs de configuration ? La version sécurisée ressemble à ceci :
dockerd -H tcp : //0.0.0. 0:2376 --tlsverify --tlscacert=/etc/ssl/certs/ca.pem --tlscert=/etc/ssl/certs/server-cert.pem --tlskey=/etc/ssl/private/server-key.pem
Dans l'exemple non sécurisé, l'API Docker Engine écoute sur le port TCP 2375 et acceptera n'importe quel demande de connexion, afin qu'elle soit accessible à toute personne accédant au serveur Docker.
Dans l'exemple sécurisé, l'API Docker Engine a été configurée pour utiliser la validation des certificats TLS et n'acceptera que les connexions provenant de clients fournissant un certificat approuvé par votre autorité de certification.
Nous proposons une toute nouvelle série de défis ludiques pour aider les développeurs à identifier et à corriger la cause première d'une infection par Doki, et vous pouvez y jouer ici:
L'infrastructure cloud sécurisée est un sport d'équipe.
Mauvais paramétrages du cloud ont coûté aux entreprises la somme époustouflante de 5 billions de dollars en 2018 et 2019, ce qui représente des milliards de dossiers exposés et une atteinte irréversible à leur réputation. Pour un vecteur d'attaque largement évitable, il s'agit d'une statistique plutôt alarmante. Et penser que des mesures telles que la surveillance et la réparation des ports exposés (idéalement avant le déploiement), la recherche de conteneurs inconnus et la surveillance de toute charge excessive des serveurs pourraient empêcher les dégâts massifs causés par un appareil comme Doki, eh bien, c'est un petit prix à payer pour avoir l'esprit tranquille.
La sensibilisation à la sécurité à l'échelle de l'entreprise est essentielle, et pour chaque personne impliquée dans le SDLC, appliquer les meilleures pratiques de sécurité n'est pas négociable. Les meilleures organisations s'engagent à appliquer un processus DevSecOps solide, dans lequel la responsabilité en matière de sécurité est partagée, et les développeurs et les professionnels de la sécurité des applications disposent des connaissances et des outils nécessaires pour empêcher les vulnérabilités courantes de pénétrer dans les logiciels et les infrastructures vitales.
Vous voulez démarrer en tant qu'ingénieur cloud survitaminé et soucieux de la sécurité ? Commencez à tester vos compétences dès maintenant.


Les cyberattaques sont de plus en plus fréquentes et les menaces affectant les infrastructures basées sur Linux sont de plus en plus courantes, l'objectif final étant de saisir une opportunité de déverrouiller un coffre contenant des données sensibles stockées dans le cloud.
Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.
Reserve una demostraciónMatias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.
Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.
Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.


Dans les onomatopées japonaises, l'expression « doki-doki » (« » ») représente le son d'un cœur qui bat à plein régime... C'est exactement ce que peuvent ressentir les membres de l'équipe de sécurité si leur serveur Docker est infecté par Doki, une nouvelle vulnérabilité qui fournit une porte dérobée pour l'injection de code malveillant, et bien plus encore. Un nom approprié, c'est le moins qu'on puisse dire.
Alors que nous dépendons de plus en plus de l'infrastructure cloud, le besoin de précision et d'efficacité évolutive des meilleures pratiques de sécurité est vital, et cela doit aller bien au-delà du strict minimum pour un déploiement d'applications sécurisé, avec des mesures personnalisées de sécurité des conteneurs connues et déployées dans l'ensemble du SDLC.
Les cyberattaques sont de plus en plus fréquentes et les menaces affectant les infrastructures basées sur Linux sont de plus en plus courantes, l'objectif final étant de saisir une opportunité de déverrouiller un coffre contenant des données sensibles stockées dans le cloud. C'est exactement ce que Doki vise, et son utilisation de multiples technologies pour rester non détectée, puissante et efficace ne ressemble à rien de ce qui a été vu auparavant dans le domaine des problèmes de sécurité liés à Docker.
Qu'est-ce que Doki et comment fonctionne-t-il ?
Comme c'est un thème récurrent dans de nombreuses applications compromises, mauvaise configuration de la sécurité joue un rôle inacceptable dans la manière dont le logiciel a été piraté. Pour Docker en particulier, une API Docker Engine mal configurée s'est révélée fructueuse pour les attaquants. Le Botnet Ngrok Le bot de cryptomining recherche des serveurs Docker non sécurisés depuis 2018, lance ses propres conteneurs et exécute des logiciels malveillants sur l'infrastructure de la victime.
Doki est une version plus rusée et plus malveillante de ce malware, qui a réussi grâce au même botnet exposant le même vecteur d'attaque : une mauvaise configuration de l'API, qui aurait dû être corrigée bien avant tout déploiement de code ou toute visibilité publique du serveur. Doki utilise la blockchain de la crypto-monnaie satirique préférée de tous, Dogecoin, pour agir comme une porte dérobée pratiquement indétectable. Dans l'état actuel des choses, il s'est faufilé sans laisser de traces. depuis janvier.
Le malware abuse essentiellement d'un portefeuille blockchain pour générer des noms de domaine de commande et de contrôle (C2), ce qui n'est pas nouveau en soi, mais Doki fournit une capacité continue d'exécution de code à distance sur un serveur infecté, laissant place à une série d'attaques dommageables basées sur des logiciels malveillants, comme les rançongiciels et les DDoS. Il est implacable, comme un « Doge avec un os », si vous voulez. Les bonnes personnes d'Intezer ont un rédaction complète sur l'ensemble de la menace et sa charge utile tentaculaire.
Repérer une voie Doki dans le code.
Le fait que Doki soit une porte dérobée fonctionnant sur un réseau blockchain décentralisé, utilisant des techniques d'évasion de conteneurs insaisissables et rapides pour couvrir les traces, accéder à plus de zones de l'hôte et continuer à propager l'infection, en fait un véritable cauchemar pour les développeurs comme pour les équipes de sécurité.
Cependant, Doki ne peut pas infecter un serveur Docker doté de ports API sécurisés. Une mauvaise configuration de ceux-ci pendant la production est une erreur aux conséquences considérables, mais une formation efficace sur la sensibilisation à la sécurité et les compétences pratiques en matière de codage sécurisé pour les développeurs cloud est une solution assez « simple », face à un logiciel malveillant aussi complexe et percutant.
Jetons un coup d'œil à cet exemple d'API Docker non sécurisée, une API dans laquelle Doki pourrait trouver un moyen d'entrer et commencer à se diffuser :
dockerd -H tcp : //0.0.0. 0:2375
Pouvez-vous repérer les erreurs de configuration ? La version sécurisée ressemble à ceci :
dockerd -H tcp : //0.0.0. 0:2376 --tlsverify --tlscacert=/etc/ssl/certs/ca.pem --tlscert=/etc/ssl/certs/server-cert.pem --tlskey=/etc/ssl/private/server-key.pem
Dans l'exemple non sécurisé, l'API Docker Engine écoute sur le port TCP 2375 et acceptera n'importe quel demande de connexion, afin qu'elle soit accessible à toute personne accédant au serveur Docker.
Dans l'exemple sécurisé, l'API Docker Engine a été configurée pour utiliser la validation des certificats TLS et n'acceptera que les connexions provenant de clients fournissant un certificat approuvé par votre autorité de certification.
Nous proposons une toute nouvelle série de défis ludiques pour aider les développeurs à identifier et à corriger la cause première d'une infection par Doki, et vous pouvez y jouer ici:
L'infrastructure cloud sécurisée est un sport d'équipe.
Mauvais paramétrages du cloud ont coûté aux entreprises la somme époustouflante de 5 billions de dollars en 2018 et 2019, ce qui représente des milliards de dossiers exposés et une atteinte irréversible à leur réputation. Pour un vecteur d'attaque largement évitable, il s'agit d'une statistique plutôt alarmante. Et penser que des mesures telles que la surveillance et la réparation des ports exposés (idéalement avant le déploiement), la recherche de conteneurs inconnus et la surveillance de toute charge excessive des serveurs pourraient empêcher les dégâts massifs causés par un appareil comme Doki, eh bien, c'est un petit prix à payer pour avoir l'esprit tranquille.
La sensibilisation à la sécurité à l'échelle de l'entreprise est essentielle, et pour chaque personne impliquée dans le SDLC, appliquer les meilleures pratiques de sécurité n'est pas négociable. Les meilleures organisations s'engagent à appliquer un processus DevSecOps solide, dans lequel la responsabilité en matière de sécurité est partagée, et les développeurs et les professionnels de la sécurité des applications disposent des connaissances et des outils nécessaires pour empêcher les vulnérabilités courantes de pénétrer dans les logiciels et les infrastructures vitales.
Vous voulez démarrer en tant qu'ingénieur cloud survitaminé et soucieux de la sécurité ? Commencez à tester vos compétences dès maintenant.

Dans les onomatopées japonaises, l'expression « doki-doki » (« » ») représente le son d'un cœur qui bat à plein régime... C'est exactement ce que peuvent ressentir les membres de l'équipe de sécurité si leur serveur Docker est infecté par Doki, une nouvelle vulnérabilité qui fournit une porte dérobée pour l'injection de code malveillant, et bien plus encore. Un nom approprié, c'est le moins qu'on puisse dire.
Alors que nous dépendons de plus en plus de l'infrastructure cloud, le besoin de précision et d'efficacité évolutive des meilleures pratiques de sécurité est vital, et cela doit aller bien au-delà du strict minimum pour un déploiement d'applications sécurisé, avec des mesures personnalisées de sécurité des conteneurs connues et déployées dans l'ensemble du SDLC.
Les cyberattaques sont de plus en plus fréquentes et les menaces affectant les infrastructures basées sur Linux sont de plus en plus courantes, l'objectif final étant de saisir une opportunité de déverrouiller un coffre contenant des données sensibles stockées dans le cloud. C'est exactement ce que Doki vise, et son utilisation de multiples technologies pour rester non détectée, puissante et efficace ne ressemble à rien de ce qui a été vu auparavant dans le domaine des problèmes de sécurité liés à Docker.
Qu'est-ce que Doki et comment fonctionne-t-il ?
Comme c'est un thème récurrent dans de nombreuses applications compromises, mauvaise configuration de la sécurité joue un rôle inacceptable dans la manière dont le logiciel a été piraté. Pour Docker en particulier, une API Docker Engine mal configurée s'est révélée fructueuse pour les attaquants. Le Botnet Ngrok Le bot de cryptomining recherche des serveurs Docker non sécurisés depuis 2018, lance ses propres conteneurs et exécute des logiciels malveillants sur l'infrastructure de la victime.
Doki est une version plus rusée et plus malveillante de ce malware, qui a réussi grâce au même botnet exposant le même vecteur d'attaque : une mauvaise configuration de l'API, qui aurait dû être corrigée bien avant tout déploiement de code ou toute visibilité publique du serveur. Doki utilise la blockchain de la crypto-monnaie satirique préférée de tous, Dogecoin, pour agir comme une porte dérobée pratiquement indétectable. Dans l'état actuel des choses, il s'est faufilé sans laisser de traces. depuis janvier.
Le malware abuse essentiellement d'un portefeuille blockchain pour générer des noms de domaine de commande et de contrôle (C2), ce qui n'est pas nouveau en soi, mais Doki fournit une capacité continue d'exécution de code à distance sur un serveur infecté, laissant place à une série d'attaques dommageables basées sur des logiciels malveillants, comme les rançongiciels et les DDoS. Il est implacable, comme un « Doge avec un os », si vous voulez. Les bonnes personnes d'Intezer ont un rédaction complète sur l'ensemble de la menace et sa charge utile tentaculaire.
Repérer une voie Doki dans le code.
Le fait que Doki soit une porte dérobée fonctionnant sur un réseau blockchain décentralisé, utilisant des techniques d'évasion de conteneurs insaisissables et rapides pour couvrir les traces, accéder à plus de zones de l'hôte et continuer à propager l'infection, en fait un véritable cauchemar pour les développeurs comme pour les équipes de sécurité.
Cependant, Doki ne peut pas infecter un serveur Docker doté de ports API sécurisés. Une mauvaise configuration de ceux-ci pendant la production est une erreur aux conséquences considérables, mais une formation efficace sur la sensibilisation à la sécurité et les compétences pratiques en matière de codage sécurisé pour les développeurs cloud est une solution assez « simple », face à un logiciel malveillant aussi complexe et percutant.
Jetons un coup d'œil à cet exemple d'API Docker non sécurisée, une API dans laquelle Doki pourrait trouver un moyen d'entrer et commencer à se diffuser :
dockerd -H tcp : //0.0.0. 0:2375
Pouvez-vous repérer les erreurs de configuration ? La version sécurisée ressemble à ceci :
dockerd -H tcp : //0.0.0. 0:2376 --tlsverify --tlscacert=/etc/ssl/certs/ca.pem --tlscert=/etc/ssl/certs/server-cert.pem --tlskey=/etc/ssl/private/server-key.pem
Dans l'exemple non sécurisé, l'API Docker Engine écoute sur le port TCP 2375 et acceptera n'importe quel demande de connexion, afin qu'elle soit accessible à toute personne accédant au serveur Docker.
Dans l'exemple sécurisé, l'API Docker Engine a été configurée pour utiliser la validation des certificats TLS et n'acceptera que les connexions provenant de clients fournissant un certificat approuvé par votre autorité de certification.
Nous proposons une toute nouvelle série de défis ludiques pour aider les développeurs à identifier et à corriger la cause première d'une infection par Doki, et vous pouvez y jouer ici:
L'infrastructure cloud sécurisée est un sport d'équipe.
Mauvais paramétrages du cloud ont coûté aux entreprises la somme époustouflante de 5 billions de dollars en 2018 et 2019, ce qui représente des milliards de dossiers exposés et une atteinte irréversible à leur réputation. Pour un vecteur d'attaque largement évitable, il s'agit d'une statistique plutôt alarmante. Et penser que des mesures telles que la surveillance et la réparation des ports exposés (idéalement avant le déploiement), la recherche de conteneurs inconnus et la surveillance de toute charge excessive des serveurs pourraient empêcher les dégâts massifs causés par un appareil comme Doki, eh bien, c'est un petit prix à payer pour avoir l'esprit tranquille.
La sensibilisation à la sécurité à l'échelle de l'entreprise est essentielle, et pour chaque personne impliquée dans le SDLC, appliquer les meilleures pratiques de sécurité n'est pas négociable. Les meilleures organisations s'engagent à appliquer un processus DevSecOps solide, dans lequel la responsabilité en matière de sécurité est partagée, et les développeurs et les professionnels de la sécurité des applications disposent des connaissances et des outils nécessaires pour empêcher les vulnérabilités courantes de pénétrer dans les logiciels et les infrastructures vitales.
Vous voulez démarrer en tant qu'ingénieur cloud survitaminé et soucieux de la sécurité ? Commencez à tester vos compétences dès maintenant.

Haga clic en el enlace siguiente y descargue el PDF de este recurso.
Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.
Mostrar el informeReserve una demostraciónMatias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.
Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.
Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.
Dans les onomatopées japonaises, l'expression « doki-doki » (« » ») représente le son d'un cœur qui bat à plein régime... C'est exactement ce que peuvent ressentir les membres de l'équipe de sécurité si leur serveur Docker est infecté par Doki, une nouvelle vulnérabilité qui fournit une porte dérobée pour l'injection de code malveillant, et bien plus encore. Un nom approprié, c'est le moins qu'on puisse dire.
Alors que nous dépendons de plus en plus de l'infrastructure cloud, le besoin de précision et d'efficacité évolutive des meilleures pratiques de sécurité est vital, et cela doit aller bien au-delà du strict minimum pour un déploiement d'applications sécurisé, avec des mesures personnalisées de sécurité des conteneurs connues et déployées dans l'ensemble du SDLC.
Les cyberattaques sont de plus en plus fréquentes et les menaces affectant les infrastructures basées sur Linux sont de plus en plus courantes, l'objectif final étant de saisir une opportunité de déverrouiller un coffre contenant des données sensibles stockées dans le cloud. C'est exactement ce que Doki vise, et son utilisation de multiples technologies pour rester non détectée, puissante et efficace ne ressemble à rien de ce qui a été vu auparavant dans le domaine des problèmes de sécurité liés à Docker.
Qu'est-ce que Doki et comment fonctionne-t-il ?
Comme c'est un thème récurrent dans de nombreuses applications compromises, mauvaise configuration de la sécurité joue un rôle inacceptable dans la manière dont le logiciel a été piraté. Pour Docker en particulier, une API Docker Engine mal configurée s'est révélée fructueuse pour les attaquants. Le Botnet Ngrok Le bot de cryptomining recherche des serveurs Docker non sécurisés depuis 2018, lance ses propres conteneurs et exécute des logiciels malveillants sur l'infrastructure de la victime.
Doki est une version plus rusée et plus malveillante de ce malware, qui a réussi grâce au même botnet exposant le même vecteur d'attaque : une mauvaise configuration de l'API, qui aurait dû être corrigée bien avant tout déploiement de code ou toute visibilité publique du serveur. Doki utilise la blockchain de la crypto-monnaie satirique préférée de tous, Dogecoin, pour agir comme une porte dérobée pratiquement indétectable. Dans l'état actuel des choses, il s'est faufilé sans laisser de traces. depuis janvier.
Le malware abuse essentiellement d'un portefeuille blockchain pour générer des noms de domaine de commande et de contrôle (C2), ce qui n'est pas nouveau en soi, mais Doki fournit une capacité continue d'exécution de code à distance sur un serveur infecté, laissant place à une série d'attaques dommageables basées sur des logiciels malveillants, comme les rançongiciels et les DDoS. Il est implacable, comme un « Doge avec un os », si vous voulez. Les bonnes personnes d'Intezer ont un rédaction complète sur l'ensemble de la menace et sa charge utile tentaculaire.
Repérer une voie Doki dans le code.
Le fait que Doki soit une porte dérobée fonctionnant sur un réseau blockchain décentralisé, utilisant des techniques d'évasion de conteneurs insaisissables et rapides pour couvrir les traces, accéder à plus de zones de l'hôte et continuer à propager l'infection, en fait un véritable cauchemar pour les développeurs comme pour les équipes de sécurité.
Cependant, Doki ne peut pas infecter un serveur Docker doté de ports API sécurisés. Une mauvaise configuration de ceux-ci pendant la production est une erreur aux conséquences considérables, mais une formation efficace sur la sensibilisation à la sécurité et les compétences pratiques en matière de codage sécurisé pour les développeurs cloud est une solution assez « simple », face à un logiciel malveillant aussi complexe et percutant.
Jetons un coup d'œil à cet exemple d'API Docker non sécurisée, une API dans laquelle Doki pourrait trouver un moyen d'entrer et commencer à se diffuser :
dockerd -H tcp : //0.0.0. 0:2375
Pouvez-vous repérer les erreurs de configuration ? La version sécurisée ressemble à ceci :
dockerd -H tcp : //0.0.0. 0:2376 --tlsverify --tlscacert=/etc/ssl/certs/ca.pem --tlscert=/etc/ssl/certs/server-cert.pem --tlskey=/etc/ssl/private/server-key.pem
Dans l'exemple non sécurisé, l'API Docker Engine écoute sur le port TCP 2375 et acceptera n'importe quel demande de connexion, afin qu'elle soit accessible à toute personne accédant au serveur Docker.
Dans l'exemple sécurisé, l'API Docker Engine a été configurée pour utiliser la validation des certificats TLS et n'acceptera que les connexions provenant de clients fournissant un certificat approuvé par votre autorité de certification.
Nous proposons une toute nouvelle série de défis ludiques pour aider les développeurs à identifier et à corriger la cause première d'une infection par Doki, et vous pouvez y jouer ici:
L'infrastructure cloud sécurisée est un sport d'équipe.
Mauvais paramétrages du cloud ont coûté aux entreprises la somme époustouflante de 5 billions de dollars en 2018 et 2019, ce qui représente des milliards de dossiers exposés et une atteinte irréversible à leur réputation. Pour un vecteur d'attaque largement évitable, il s'agit d'une statistique plutôt alarmante. Et penser que des mesures telles que la surveillance et la réparation des ports exposés (idéalement avant le déploiement), la recherche de conteneurs inconnus et la surveillance de toute charge excessive des serveurs pourraient empêcher les dégâts massifs causés par un appareil comme Doki, eh bien, c'est un petit prix à payer pour avoir l'esprit tranquille.
La sensibilisation à la sécurité à l'échelle de l'entreprise est essentielle, et pour chaque personne impliquée dans le SDLC, appliquer les meilleures pratiques de sécurité n'est pas négociable. Les meilleures organisations s'engagent à appliquer un processus DevSecOps solide, dans lequel la responsabilité en matière de sécurité est partagée, et les développeurs et les professionnels de la sécurité des applications disposent des connaissances et des outils nécessaires pour empêcher les vulnérabilités courantes de pénétrer dans les logiciels et les infrastructures vitales.
Vous voulez démarrer en tant qu'ingénieur cloud survitaminé et soucieux de la sécurité ? Commencez à tester vos compétences dès maintenant.
Índice
Matias Madou, Ph.D. es experto en seguridad, investigador y CTO y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en Seguridad de Aplicaciones en la Universidad de Gante, centrándose en soluciones de análisis estático. Más tarde se incorporó a Fortify en EE.UU., donde se dio cuenta de que no bastaba con detectar problemas de código sin ayudar a los desarrolladores a escribir código seguro. Esto le inspiró para desarrollar productos que ayuden a los desarrolladores, alivien la carga de la seguridad y superen las expectativas de los clientes. Cuando no está en su escritorio como parte de Team Awesome, le gusta estar en el escenario presentando en conferencias como RSA Conference, BlackHat y DefCon.

Secure Code Warrior aquí para ayudar a su organización a proteger el código a lo largo de todo el ciclo de desarrollo de software y a crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es responsable de la seguridad de las aplicaciones, desarrollador, responsable de la seguridad informática o cualquier otra persona involucrada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código no seguro.
Reserve una demostraciónDescargarRecursos para ayudarle a empezar
Temas y contenidos de formación sobre el código seguro
Nuestro contenido de vanguardia evoluciona constantemente para adaptarse al panorama en constante cambio del desarrollo de software, teniendo en cuenta su función. Temas que abarcan desde la IA hasta la inyección de XQuery, ofrecidos para una variedad de puestos, desde arquitectos hasta ingenieros, pasando por jefes de producto y control de calidad. Descubra una visión general de lo que nuestro catálogo de contenidos tiene para ofrecer por tema y por función.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos para ayudarle a empezar
Cybermon está de vuelta: las missions Beat the Boss ya están disponibles bajo demanda.
Cybermon 2025 Beat the Boss ya está disponible todo el año en SCW. Implemente desafíos de seguridad avanzados relacionados con la IA y el LLM para reforzar el desarrollo seguro de la IA a gran escala.
Explicación de la ley sobre ciberresiliencia: lo que significa para el desarrollo de software seguro desde el diseño.
Descubra qué exige la ley europea sobre ciberresiliencia (CRA), a quién se aplica y cómo los equipos de ingenieros pueden prepararse mediante prácticas de seguridad desde el diseño, la prevención de vulnerabilidades y el refuerzo de las capacidades de los desarrolladores.
Facilitador 1: Criterios de éxito definidos y medibles
El facilitador 1 da inicio a nuestra serie de 10 partes titulada «Facilitadores del éxito», mostrando cómo combinar la codificación segura con resultados comerciales, como la reducción de riesgos y la rapidez, para garantizar la madurez a largo plazo de los programas.




%20(1).avif)
.avif)
