Una nuova campagna dannosa che prende di mira i servizi Docker vulnerabili installa il minatore XMRig e l’applicazione 9hits su host compromessi. Di conseguenza, gli aggressori monetizzano i sistemi compromessi non solo attraverso il mining, ma anche generando traffico.
Gli esperti di Cado Security che hanno scoperto questi attacchi affermano che 9hits è una piattaforma di scambio di traffico. In tale piattaforma i partecipanti possono generare traffico per i rispettivi siti. Il traffico è generato dall’applicazione 9hits, utilizza una versione headless di Chrome per visitare i siti richiesti da altri partecipanti. In questo modo gli utenti guadagnano crediti che possono poi essere utilizzati per pagare il traffico verso i propri siti.
Gli aggressori installano l’applicazione 9hits su host Docker compromessi. Questo gli consente di generare crediti per se stessi sfruttando le risorse di questi sistemi per ottenere traffico all’interno del sistema 9hits.
Advertising
“Questo è il primo caso documentato di malware che distribuisce l’applicazione 9hits come payload”, ha osservato Cado Security.
Sebbene non sia chiaro come gli aggressori trovino i sistemi da hackerare, gli esperti ritengono che probabilmente utilizzino servizi di scansione di rete. Utilizzando tali sistemi (come Shodan) scoprono server vulnerabili, li compromettono e poi distribuiscono container dannosi tramite l’API Docker.
In questo caso, i contenitori utilizzano immagini ottenute da Dockerhub per ridurre i sospetti. Lo script esaminato dagli esperti utilizza la CLI Docker per impostare DOCKER_HOST e le normali chiamate API per ottenere ed eseguire i container.
Di conseguenza, il contenitore 9hits esegue uno script (nh.sh) con un token di sessione. Tale token gli consente di autenticarsi e generare crediti per gli aggressori (visitando i siti da un determinato elenco). Allo stesso tempo, il sistema dei token di sessione è progettato per funzionare anche in ambienti non attendibili. In questo modo gli aggressori possono realizzare profitti senza il rischio di essere bannati.
Va osservato che gli hacker hanno impostato determinati parametri per l’applicazione 9hits. Ad esempio consentendo i popup o la visita di siti per adulti, ma vietando i siti relativi alla criptovaluta.
Advertising
Processi avviati dal contenitore 9hits
Nel frattempo, in un altro container, viene lanciato il miner XMRig, che mina la criptovaluta Monero per gli hacker utilizzando risorse cloud. Il miner si connette a un pool privato, quindi è impossibile monitorare la portata e il reddito degli hacker derivanti da questa campagna.
“Il principale effetto negativo di questa campagna sugli host infetti è l’esaurimento delle risorse, poiché il minatore XMRig utilizza quasi tutte le risorse CPU disponibili, mentre 9hits utilizza la maggior parte della larghezza di banda, della memoria e delle poche risorse CPU rimaste”, afferma il rapporto Cado Security. . “Di conseguenza, le attività legittime sui server infetti non possono essere eseguite correttamente.”
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
ICT CISO e Cyber Security Manager con oltre vent’anni di esperienza tra settore pubblico e privato, ha guidato progetti di sicurezza informatica per realtà di primo piano. Specializzato in risk management, governance e trasformazione digitale, ha collaborato con vendor internazionali e startup innovative, contribuendo all’introduzione di soluzioni di cybersecurity avanzate. Possiede numerose certificazioni (CISM, CRISC, CISA, PMP, ITIL, CEH, Cisco, Microsoft, VMware) e svolge attività di docenza pro bono in ambito Cyber Security, unendo passione per l’innovazione tecnologica e impegno nella diffusione della cultura della sicurezza digitale.
Ritorna lunedì 18 e martedì 19 maggio la Red Hot Cyber Conference 2026, l’evento gratuito creato dalla community di Red Hot Cyber, che si terrà a Roma in Via Bari 18, presso il Teatro Italia. L’iniziativa è pensata per promuovere la cultura della sicurezza informatica, dell’innovazione digitale e della consapevolezza del rischio cyber. Rappresenta un punto di incontro tra professionisti, studenti, aziende e appassionati del settore, offrendo contenuti tecnici, workshop e momenti di confronto ad alto valore formativo.
L’edizione 2026 si svolgerà a Roma nelle giornate del 18 e 19 maggio presso il Teatro Italia e includerà attività formative, sessioni pratiche e la tradizionale Capture The Flag. L’evento è completamente gratuito, ma la partecipazione è subordinata a registrazione obbligatoria tramite i canali ufficiali, al fine di garantire una corretta organizzazione e gestione degli accessi.
Le iscrizioni saranno disponibili a partire dal 16 marzo 2026 attraverso la piattaforma Eventbrite, dove sarà possibile registrarsi ai diversi percorsi dell’evento: workshop, conferenza principale e competizione CTF. I link ufficiali di registrazione saranno pubblicati sui canali di Red Hot Cyber e costituiranno l’unico punto valido per la prenotazione dei posti all’evento.