A ShadowRay új hulláma kriptobányászokká változtatja a Ray-klasztereket

A ShadowRay új hulláma kriptobányászokká változtatja a Ray-klasztereket
Érdemes megvizsgálni, miként képes a ShadowRay 2.0 nevű globális kampány átvenni a hatalmat több százezer Ray-klaszter felett: egy régi sérülékenységet kihasználva önmagát terjesztő kriptobányász-botnetet épít belőlük. Az Anyscale által fejlesztett, nyílt forráskódú Ray keretrendszer lehetővé teszi MI- és Python-alkalmazások elosztott futtatását úgynevezett fejcsomópontokon, amelyekhez bárki hozzáférhet, ha nincsenek megfelelően védve.

Veszélyben az adatok és az erőforrások

Az IronErn440 nevű támadó MI által generált, több-lépcsős payloadokat használ, hogy nyilvánosan elérhető Ray-infrastruktúrákat törjön fel. Tevékenysége jóval túlmutat a kriptobányászaton: adat- és jelszólopás, MI‑modellek és forráskódok eltulajdonítása, valamint DDoS‑támadások is szerepelnek az arzenáljában. A támadásokhoz egy 2023-as, máig javítatlan sérülékenységet (CVE-2023-48022) használ ki, amelyre azért nem készült folt, mert a Rayt eredetileg biztonságos, zárt hálózatokra tervezték. Ugyanakkor jelenleg már több mint 230 ezer Ray-szerver található az interneten, szemben a tavalyi néhány ezerrel.

MI generálta támadó kódok és automatizált terjedés

A támadások során LLM-ek (nagy nyelvi modellek) által generált Bash- és Python-szkriptek futnak le, amelyek minden elérhető csomópontot megfertőznek, majd önállóan terjednek tovább újabb klaszterek felé. A bányászmodul szintén MI által generált, és igyekszik a rendszeren észrevétlen maradni: álnév alatt fut, hamis fájlhelyeket használ, és kizárólag azokat a gépeket terheli, ahol legalább nyolcmagos processzor és rendszergazdai jogosultság elérhető. Monerót bányászik XMRig-gel, a processzor erejének legfeljebb 60%-át használja, hogy elfedje a tevékenységet.

Folyamatos frissítés és önvédelem

A fertőzött szervereken további önvédelmi lépések jelennek meg: minden konkurens bányászprogramot azonnal leállít, blokkolja más bányászpoolokat, és különféle trükkökkel gondoskodik a fennmaradásról (cron, systemd). Emellett Python-alapú reverse shellt nyit a támadónak, hogy valós időben hozzáférést biztosítson, adatokat lopjon vagy parancsokat hajtson végre, továbbá DDoS-támadásokat indítson a Sockstress eszközzel. Egy cronfeladat 15 percenként ellenőrzi a GitHubon, jelent-e meg új utasítás végrehajtásra.


Hogyan védekezhetünk?

Mivel a CVE-2023-48022 sérülékenységre továbbra sincs hivatalos frissítés, érdemes a Ray-klasztereket szigorú, zárt környezetben futtatni, tűzfalat és jogosultságkezelést alkalmazni, valamint folyamatos monitorozást rendelni hozzájuk. Az Anyscale részletes ajánlásokat fogalmazott meg; többek között a Ray Dashboard portjának (8265) védelmét és a szokatlan tevékenységek figyelését javasolja, hogy idejében észlelhessük a ShadowRay-fertőzést.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:15

Az internet térdre rogyott: hatalmas Cloudflare-kiesés bénította a hálót

⚠ Kedden világszerte döbbenten tapasztalták a felhasználók, hogy rengeteg weboldal és online szolgáltatás – köztük olyan óriások, mint a Discord, a DoorDash, a Coinbase, a Feedly és a Canva – órákra elérhetetlenné vált...

MA 10:08

Áramszünet? A Polestar visszatáplálja a házat

Kaliforniában a Polestar 3 elektromos autó mostantól nemcsak közlekedéshez, hanem otthoni áramforrásként is használható...

MA 10:01

A TikTok fékez: kevesebb mesterségesen gyártott tartalom

📈 A TikTok mostantól lehetőséget ad arra, hogy kevesebb MI-alapú tartalmat láss a hírfolyamodban...

MA 09:50

A TikTok gátat vet az MI-áradatnak

A közösségi felületek felhasználói egyre inkább belefáradnak az MI által generált tartalmak özönébe...

MA 09:43

A TikTok új naplója: nyugtató hangok, jutalmak a jóllétedért

A TikTok teljesen átalakította a képernyőidő-kezelés felületét: már egy új, Idő és jólét menüpont várja a felhasználókat, amely számos fejlesztéssel segíti a lelki egészséget...

MA 09:23

Az ősi kőzetek elárulják: volt élet 3,3 milliárd éve

🔬 A Föld legkorábbi élőlényeinek nyomai évszázadokig rejtve maradtak az ősi kőzetek mélyén...

MA 09:16

A kiberbiztonság ára 2025-ben: hol a határ?

🔒 Érdemes megvizsgálni, hogy mennyire elengedhetetlen a megfelelő kiberbiztonság minden egyes számítógépen...

MA 09:08

Az LLM-lufi előbb durran, mint hinnéd

💣 A Hugging Face vezérigazgatója, Clem Delangue szerint nem az MI, hanem a nagy nyelvi modellek (LLM-ek) körül alakult ki lufi, amely hamarosan kipukkadhat...

MA 09:01

Az űrállomáson rekedtek – Kína indul a mentésre

🚀 Kína a tervezettnél előbb készül felbocsátani a Shenzhou-22 űrhajót, hogy kimenekítse a Shenzhou-21 legénységét, akik jelenleg a Tiangong űrállomáson rekedtek...

MA 08:57

Majdnem leállt az internet – nem hackertámadás bénította a Cloudflare-t

November 18-án komoly leállást szenvedett el a Cloudflare, amelynek következtében rengeteg nagy weboldal vált elérhetetlenné világszerte...

MA 08:50

A vezeték nélküli Meross mozgásérzékelő most mindenkit levesz a lábáról

👀 A Meross új, MS605 jelű radaros jelenlétérzékelője szakított a vezetékkel: mostantól egyetlen CR123A elemről akár három évig is működhet...

MA 08:42

Az MI5 riaszt: kínai kémek LinkedInen csapdázzák a brit politikusokat

Az MI5 szerint egyre több brit képviselőt, kormányzati tisztviselőt és szakértőt keresnek meg kínai kémek a LinkedInen – céljuk, hogy információt szerezzenek és hosszú távú kapcsolatokat építsenek ki...

MA 08:23

Az MI önmaga ellen fordul: önreplikáló botnetek tombolnak

Az internetre csatlakozó Ray-klasztereket egyre intenzívebben támadják olyan hekkerek, akik az MI fejlesztéséhez használt nyílt forráskódú keretrendszert kihasználva terjesztenek önreplikáló botneteket...

MA 08:17

A botulizmus-riadó az anyatejpótlóknál: veszélyben a csecsemők?

😷 A közelmúltban legalább 23 amerikai csecsemő fertőződött meg botulizmussal, amelyet a ByHeart márkájú, por alakú tápszerhez kötnek a szakértők...

MA 08:08

A Teslák sofőr nélkül is taxizhatnak Arizonában

🚗 A Tesla megkapta az engedélyt, hogy hivatalosan is működtesse saját fuvarszervező-szolgáltatását Arizonában...

MA 08:03

Az új Jeep Recon: az elektromos terepszörny, ami tényleg érkezik

🚗 Több mint három éve már, hogy először hírt kaptunk az új Jeep Recon tervéről – az autóról, amelynek neve eredetileg a gyártó legendás terepjárócsomagjaira utal...

MA 07:56

Az egymilliárd dolláros tét: újraindul a Three Mile Island

A Trump-kormányzat 370 milliárd forintos (1 milliárd USD) hitellel segíti a pennsylvaniai Crane Clean Energy Center (korábban Three Mile Island 1...

MA 07:44

A sláger diabéteszgyógyszer tényleg keresztbe tesz az edzésnek?

Tipikus eset, amikor két jól bevált módszertől várjuk az egészség javulását, mégis meglepő módon pont egymás hatását gyengítik...

MA 07:36

Az új Windows már önállóan lefüleli a gyanús tevékenységeket

A Microsoft 2025-től beépíti a Sysmont a Windows 11-be és a Windows Server 2025-be, így külön telepítés nélkül lehet használni az eddig csak különálló eszközként elérhető rendszermonitorozót...