Более 1500 серверов PostgreSQL использовались для скрытого майнинга криптовалюты
Исследователи компании Wiz сообщили , что злоумышленники действуют без записи файлов на диск — именно это делает атаку особенно трудной для обнаружения. Кампания связана с группировкой, обозначенной как JINX-0126, и основана на ранее выявленном вредоносном инструменте PG_MEM, впервые описанном Aqua Security в августе 2024.
Главной целью стали открытые экземпляры PostgreSQL со слабыми или предсказуемыми паролями. По оценкам Wiz, таких систем достаточно много, чтобы стать массовой целью для атакующих. Всего было скомпрометировано более 1500 серверов, что подтверждает масштаб происходящего.
Особенность данной кампании заключается в использовании SQL-команды «COPY ... FROM PROGRAM», которая позволяет запускать произвольные shell-команды непосредственно с сервера базы данных. Полученный таким образом доступ используется для разведки и внедрения вредоносного кода. Одним из первых шагов атаки становится загрузка зашифрованного скрипта на языке shell, который уничтожает конкурирующих майнеров и внедряет двоичный файл PG_CORE.
... Именно cpu_hu отвечает за загрузку последней версии XMRig — популярного инструмента для майнинга криптовалюты. При этом применяется метод fileless-запуска на Linux с использованием механизма memfd, что позволяет не сохранять исполняемый файл на диск, а держать его в памяти, снижая вероятность обнаружения.