騰訊安全威脅情報中心檢測到有攻擊者利用Hadoop Yarn REST API未授權命令執行漏洞攻擊雲上主機,攻擊成功後執行惡意命令,向系統植入挖礦木馬、IRC BotNet後門、DDoS攻擊木馬,入侵成功後還會使用SSH爆破的方式進一步向目標網絡橫向擴散。攻擊者入侵成功後,會清理系統進程和文件,以清除其他資源佔用較高的進程(可能是可疑挖礦木馬,也可能是正常服務),以便最大化利用系統資源。入侵者同時會配置免密登錄後門,以方便進行遠程控制,入侵者安裝的IRC後門、DDoS木馬俱備完整的目標掃描、下載惡意軟件、執行任意命令和對特定目標進行網絡攻擊的能力。通過對木馬家族進行關聯分析,發現本次攻擊活動與永恆之藍下載器木馬關聯度極高,攻擊者使用的攻擊套件與Outlaw殭屍網絡木馬高度一致,但尚不能肯定攻擊活動由這兩個團伙發起。本次攻擊具有蠕蟲式的擴散傳播能力,可下載安裝後門、執行任意命令,發起DDoS攻擊,對受害單位網絡信息系統安全構成嚴重影響。建議用戶盡快修復Hadoop Yarn REST API未授權命令執行漏洞,避免採用弱口令,採用騰訊安全的技術方案檢測系統,清除威脅。