A ShadowRay új hulláma kriptobányászokká változtatja a Ray-klasztereket

A ShadowRay új hulláma kriptobányászokká változtatja a Ray-klasztereket
Érdemes megvizsgálni, miként képes a ShadowRay 2.0 nevű globális kampány átvenni a hatalmat több százezer Ray-klaszter felett: egy régi sérülékenységet kihasználva önmagát terjesztő kriptobányász-botnetet épít belőlük. Az Anyscale által fejlesztett, nyílt forráskódú Ray keretrendszer lehetővé teszi MI- és Python-alkalmazások elosztott futtatását úgynevezett fejcsomópontokon, amelyekhez bárki hozzáférhet, ha nincsenek megfelelően védve.

Veszélyben az adatok és az erőforrások

Az IronErn440 nevű támadó MI által generált, több-lépcsős payloadokat használ, hogy nyilvánosan elérhető Ray-infrastruktúrákat törjön fel. Tevékenysége jóval túlmutat a kriptobányászaton: adat- és jelszólopás, MI‑modellek és forráskódok eltulajdonítása, valamint DDoS‑támadások is szerepelnek az arzenáljában. A támadásokhoz egy 2023-as, máig javítatlan sérülékenységet (CVE-2023-48022) használ ki, amelyre azért nem készült folt, mert a Rayt eredetileg biztonságos, zárt hálózatokra tervezték. Ugyanakkor jelenleg már több mint 230 ezer Ray-szerver található az interneten, szemben a tavalyi néhány ezerrel.

MI generálta támadó kódok és automatizált terjedés

A támadások során LLM-ek (nagy nyelvi modellek) által generált Bash- és Python-szkriptek futnak le, amelyek minden elérhető csomópontot megfertőznek, majd önállóan terjednek tovább újabb klaszterek felé. A bányászmodul szintén MI által generált, és igyekszik a rendszeren észrevétlen maradni: álnév alatt fut, hamis fájlhelyeket használ, és kizárólag azokat a gépeket terheli, ahol legalább nyolcmagos processzor és rendszergazdai jogosultság elérhető. Monerót bányászik XMRig-gel, a processzor erejének legfeljebb 60%-át használja, hogy elfedje a tevékenységet.

Folyamatos frissítés és önvédelem

A fertőzött szervereken további önvédelmi lépések jelennek meg: minden konkurens bányászprogramot azonnal leállít, blokkolja más bányászpoolokat, és különféle trükkökkel gondoskodik a fennmaradásról (cron, systemd). Emellett Python-alapú reverse shellt nyit a támadónak, hogy valós időben hozzáférést biztosítson, adatokat lopjon vagy parancsokat hajtson végre, továbbá DDoS-támadásokat indítson a Sockstress eszközzel. Egy cronfeladat 15 percenként ellenőrzi a GitHubon, jelent-e meg új utasítás végrehajtásra.


Hogyan védekezhetünk?

Mivel a CVE-2023-48022 sérülékenységre továbbra sincs hivatalos frissítés, érdemes a Ray-klasztereket szigorú, zárt környezetben futtatni, tűzfalat és jogosultságkezelést alkalmazni, valamint folyamatos monitorozást rendelni hozzájuk. Az Anyscale részletes ajánlásokat fogalmazott meg; többek között a Ray Dashboard portjának (8265) védelmét és a szokatlan tevékenységek figyelését javasolja, hogy idejében észlelhessük a ShadowRay-fertőzést.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:08

Az LLM-lufi előbb durran, mint hinnéd

💣 A Hugging Face vezérigazgatója, Clem Delangue szerint nem az MI, hanem a nagy nyelvi modellek (LLM-ek) körül alakult ki lufi, amely hamarosan kipukkadhat...

MA 09:01

Az űrállomáson rekedtek – Kína indul a mentésre

🚀 Kína a tervezettnél előbb készül felbocsátani a Shenzhou-22 űrhajót, hogy kimenekítse a Shenzhou-21 legénységét, akik jelenleg a Tiangong űrállomáson rekedtek...

MA 08:57

Majdnem leállt az internet – nem hackertámadás bénította a Cloudflare-t

November 18-án komoly leállást szenvedett el a Cloudflare, amelynek következtében rengeteg nagy weboldal vált elérhetetlenné világszerte...

MA 08:50

A vezeték nélküli Meross mozgásérzékelő most mindenkit levesz a lábáról

👀 A Meross új, MS605 jelű radaros jelenlétérzékelője szakított a vezetékkel: mostantól egyetlen CR123A elemről akár három évig is működhet...

MA 08:42

Az MI5 riaszt: kínai kémek LinkedInen csapdázzák a brit politikusokat

Az MI5 szerint egyre több brit képviselőt, kormányzati tisztviselőt és szakértőt keresnek meg kínai kémek a LinkedInen – céljuk, hogy információt szerezzenek és hosszú távú kapcsolatokat építsenek ki...

MA 08:23

Az MI önmaga ellen fordul: önreplikáló botnetek tombolnak

Az internetre csatlakozó Ray-klasztereket egyre intenzívebben támadják olyan hekkerek, akik az MI fejlesztéséhez használt nyílt forráskódú keretrendszert kihasználva terjesztenek önreplikáló botneteket...

MA 08:17

A botulizmus-riadó az anyatejpótlóknál: veszélyben a csecsemők?

😷 A közelmúltban legalább 23 amerikai csecsemő fertőződött meg botulizmussal, amelyet a ByHeart márkájú, por alakú tápszerhez kötnek a szakértők...

MA 08:08

A Teslák sofőr nélkül is taxizhatnak Arizonában

🚗 A Tesla megkapta az engedélyt, hogy hivatalosan is működtesse saját fuvarszervező-szolgáltatását Arizonában...

MA 08:03

Az új Jeep Recon: az elektromos terepszörny, ami tényleg érkezik

🚗 Több mint három éve már, hogy először hírt kaptunk az új Jeep Recon tervéről – az autóról, amelynek neve eredetileg a gyártó legendás terepjárócsomagjaira utal...

MA 07:56

Az egymilliárd dolláros tét: újraindul a Three Mile Island

A Trump-kormányzat 370 milliárd forintos (1 milliárd USD) hitellel segíti a pennsylvaniai Crane Clean Energy Center (korábban Three Mile Island 1...

MA 07:44

A sláger diabéteszgyógyszer tényleg keresztbe tesz az edzésnek?

Tipikus eset, amikor két jól bevált módszertől várjuk az egészség javulását, mégis meglepő módon pont egymás hatását gyengítik...

MA 07:36

Az új Windows már önállóan lefüleli a gyanús tevékenységeket

A Microsoft 2025-től beépíti a Sysmont a Windows 11-be és a Windows Server 2025-be, így külön telepítés nélkül lehet használni az eddig csak különálló eszközként elérhető rendszermonitorozót...

MA 07:29

A fél internet letérdelt egy félresikerült MI-ellenes lekérdezéstől

😂 Kedd délután néhány órára a világháló nagy szelete elérhetetlenné vált – többek között az X, a ChatGPT és a Downdetector is leálltak...

MA 07:22

A vadonatúj Google Sans Flex betűtípus már letölthető

🖌 A betűtípus-fanatikusok és az Android-rajongók mostantól hivatalosan is letölthetik a Google következő generációs arculatbetűtípusát, a Google Sans Flexet...

MA 07:15

A Windows 11 újításaival tényleg életre kel a géped

A Microsoft két vadonatúj helyreállítási eszközt jelentett be a Windows 11-hez: a Felhőből újraépítést (Cloud Rebuild) és az Időpontra visszaállítást (Point-in-Time Restore, PITR)...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 11/19

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Tik Watch (iPhone/iPad)A Tik Watch egy iPhone és iPad készülékeken használható alkalmazás, amelyet minden TikTok tartalomkészítőnek és felhasználónak ajánlanak...

MA 07:09

A nagy Ozempic–Wegovy titok: így kerülhető el a rosszullét

🧡 A modern fogyókúrás gyógyszerek, mint az Ozempic és a Wegovy, rengeteg ember életét változtatták meg világszerte...

MA 07:02

Az első igazi virtuális agy: egéragy életre kel szuperszámítógépen

A világ egyik leggyorsabb szuperszámítógépének erejével most először sikerült a tudósoknak megalkotniuk egy virtuális egéragyat, amely a valósághoz minden eddiginél közelebb áll...

MA 06:58

Az igazság a repülésedről: ennyi a valódi karbonlábnyomod

A repülőgépes utazás klímára gyakorolt hatását gyakran leegyszerűsítve mutatják be a népszerű szén-dioxid-kalkulátorok...