Vaikka energian hinta on nykyään kryptovaluuttojen louhijoita vastaan kohdistuva ykköskritiikki , pilvipalvelualustoilla on viime kuukausina ilmennyt toinen ongelma, kun jotkut louhijaryhmät väärinkäyttävät pilvipalvelualustojen ilmaisia tasoja kryptovaluuttojen louhimiseen.
Useat jatkuvan integraation (CI) palvelut, joita aiemmin syytettiin hyökkäyksestä ja korjaamattomien palvelimien kaappauksesta, valittavat nyt näistä jengeistä, jotka rekisteröivät ilmaisia tilejä alustalleen ennen kuin siirtyvät uusiin ilmaisiin tileihin kokeilujakson loppuun asti.
Vaikka kryptovaluutta on olemassa vain digitaalisessa maailmassa, kulissien takana tapahtuu jättimäinen fyysinen operaatio nimeltä "kaivos".
Jengit toimivat rekisteröimällä tilejä tietyille alustoille, rekisteröitymällä ilmaiselle tasolle ja ajamalla kryptovaluutan louhintasovellusta palveluntarjoajan ilmaisella infrastruktuurilla. Kun kokeilujaksot tai ilmaiskrediitit ovat saavuttaneet rajansa, ryhmät rekisteröivät uuden tilin ja aloittavat prosessin alusta, pitäen palveluntarjoajan palvelimet niiden enimmäiskäyttörajalla ja hidastaen normaalia toimintaa.
Tällä tavoin väärinkäytettyjen palveluiden luetteloon kuuluvat muun muassa GitHub, GitLab, Microsoft Azure, Travis CI, Layer CI, Circle CI, Render, CloudBees CodeShip, Sourcehut ja Okteto . Viime kuukausien aikana kehittäjät ovat jakaneet omia tarinoitaan vastaavanlaisista väärinkäytöksistä muilla alustoilla, ja jotkut näistä yrityksistä ovat tulleet esiin jakaakseen vastaavia kokemuksia.
Suurin osa tästä väärinkäytöstä tapahtuu yrityksissä, jotka tarjoavat jatkuvan integraation (CI) palveluita. Jatkuva integraatio on käytäntö, jossa useiden osallistujien koodimuutosten integrointi automatisoidaan yhteen ohjelmistoprojektiin. Tämä on johtava DevOps-käytäntö, jonka avulla kehittäjät voivat usein yhdistää koodimuutokset keskitettyyn tietovarastoon, jossa koontiversiot ja testit sitten suoritetaan.
Automatisoituja työkaluja käytetään uuden koodin oikeellisuuden tarkistamiseen ennen integrointia. Lähdekoodin versionhallintajärjestelmä on CI-prosessin perusta. Versionhallintajärjestelmää täydentävät myös muut tarkistukset, kuten automaattinen koodin laatutestaus, syntaksin tarkistustyökalut ja niin edelleen.
Käytännössä pilvi-isännöity CI saavutetaan luomalla uusi virtuaalikone, joka suorittaa rakennus-, paketti- ja testausprosessin ja välittää sitten tuloksen projektipäällikölle.
Kryptovaluutan kaivosryhmät tajusivat voivansa väärinkäyttää tätä prosessia lisätäksesi oman koodinsa ja saada tämän CI-virtuaalikoneen suorittamaan kryptovaluutan kaivostoimintoja tuottaakseen pieniä voittoja hyökkääjälle ennen hyökkäystä. Virtuaalikoneen rajoitettu käyttöikä päättyy ja pilvipalveluntarjoaja sammuttaa virtuaalikoneen.
Näin salausvaluutan kaivosryhmät käyttivät väärin GitHub Actions -ominaisuutta, joka tarjoaa virtuaalisen infrastruktuurin ominaisuuden GitHub-käyttäjille, kaivamaan sivuston ja louhimaan salauksen GitHubin omilla palvelimilla.
GitHub ja GitLab eivät ole ainoita CI-palveluntarjoajia , jotka ovat kohdanneet tätä väärinkäyttöä. Raportin mukaan Microsoft Azure, LayerCI, Sourcehut, CodeShip ja monet muut alustat ovat kamppailleet tämän toiminnan kanssa.
GitLabin kaltaisella yrityksellä on suuremman koonsa vuoksi silti varaa pitää edelleen ilmaisten luottolaitosten tarjonta käyttäjilleen etsimällä muita tapoja estää salauksen kaivostyöläisten väärinkäyttö. Mutta muut pienet IC-palveluntarjoajat eivät voi. Viime tiistaina Sourcehut ja TravisCI sanoivat aikovansa lopettaa ilmaisten älykkyysosamäärien tarjoamisen jatkuvan väärinkäytön vuoksi päätöksessään suojella maksavia asiakkaita, jotka näkivät palvelun heikkenemisen.
Vaikka palveluntarjoajien ilmaisversioiden peruuttaminen saattaa olla yksi tapa rajoittaa heidän näkemäänsä väärinkäyttöä, se ei ole paras ratkaisu yksin työskenteleville kehittäjille, jotka käyttävät näitä tarjouksia avoimen lähdekoodin projekteissaan. Vaihtoehtoinen ratkaisu, kuten Berrelleza ehdottaa, olisi ottaa käyttöön automatisoituja järjestelmiä, jotka havaitsevat ja reagoivat tähän väärinkäyttöön . Tällaisten järjestelmien rakentaminen vaatii kuitenkin resursseja, joita jotkut yritykset eivät voi kohdentaa, eikä ole takeita siitä, että nämä järjestelmät toimivat odotetulla tavalla.