Crypto gruvarbetare utnyttjar nu gratis molnplattformstjänster

Medan energikostnaden är den främsta kritiken mot kryptovalutautvinnare idag, har ett annat problem uppstått på molntjänstplattformar de senaste månaderna, då vissa grupper av utvinnare missbrukar gratisnivåer av molntjänstplattformar för att utvinna kryptovalutor.

Tidigare nämnda i samband med attacken och kapningen av opatchade servrar, klagar nu flera kontinuerliga integrationstjänster (CI) på dessa ligor, som registrerar gratiskonton på sin plattform innan de går vidare till nya gratiskonton upp till provperiodsgränsen.

Även om kryptovalutor bara finns i den digitala världen, sker en gigantisk fysisk operation som kallas "gruvdrift" bakom kulisserna.

Gängen fungerar genom att registrera konton på vissa plattformar, registrera sig för en gratisnivå och köra en kryptovalutautvinningsapplikation på leverantörens gratisnivåinfrastruktur. När provperioderna eller gratiskrediterna har nått sin gräns registrerar grupperna ett nytt konto och startar processen igen, vilket håller leverantörens servrar vid sin övre användningsgräns och saktar ner normal drift.

Listan över tjänster som har missbrukats på detta sätt inkluderar tjänster som GitHub, GitLab, Microsoft Azure, Travis CI, Layer CI, Circle CI, Render, CloudBees CodeShip, Sourcehut och Okteto . Under de senaste månaderna har utvecklare delat med sig av sina egna berättelser om liknande missbruk som de har sett på andra plattformar, och några av dessa företag har trätt fram för att dela med sig av liknande erfarenheter.

Det mesta av detta missbruk sker i företag som tillhandahåller kontinuerliga integrationstjänster (CI). Kontinuerlig integration är praxisen att automatisera integrationen av kodändringar från flera bidragsgivare till ett enda mjukvaruprojekt. Detta är en ledande DevOps-praxis som gör det möjligt för utvecklare att ofta sammanfoga kodändringar till ett centralt arkiv där byggen och tester sedan körs.

Automatiserade verktyg används för att verifiera riktigheten i ny kod före integration. Ett versionskontrollsystem för källkod är grundläggande för CI-processen. Versionskontrollsystemet kompletteras också av andra kontroller, såsom automatiserad kodkvalitetstestning, syntaxkontrollverktyg och så vidare.

I praktiken uppnås molnhostad CI genom att skapa en ny virtuell maskin som utför bygg-, paket- och testprocessen och sedan vidarebefordrar resultatet till en projektledare.

Gruvgrupper i kryptovaluta insåg att de kunde missbruka denna process för att lägga till sin egen kod och få denna virtuella CI-maskin att utföra kryptovalutabrytningsoperationer för att generera små vinster för angriparen före attacken. Den begränsade livslängden för den virtuella datorn löper ut och den virtuella datorn stängs av av molnleverantören.

Så här missbrukade kryptovalutagrupper GitHub's Actions-funktion, som erbjuder en virtuell infrastrukturfunktion för GitHub-användare, för att bryta webbplatsen och gruva krypto med GitHubs egna servrar.

GitHub och GitLab är inte de enda CI-leverantörerna som har drabbats av detta missbruk. Microsoft Azure, LayerCI, Sourcehut, CodeShip och många andra plattformar har kämpat med denna aktivitet, enligt rapporten.

Ett företag som GitLab, på grund av sin större storlek, har fortfarande råd att behålla sitt erbjudande av gratis CI för sina användare genom att hitta andra sätt att förhindra missbruk av krypto gruvarbetare. Men andra små IC-leverantörer kan inte. Förra tisdagen, i sina beslut för att skydda sina betalande kunder som såg tjänsteförsämring, sa Sourcehut och TravisCI att de planerar att sluta erbjuda sina kostnadsfria IQ-nivåer på grund av pågående missbruk.

Men även om återkallande av erbjudanden på gratisnivå för tjänsteleverantörer kan vara ett sätt att begränsa det missbruk de ser, är det inte den bästa lösningen för enskilda utvecklare som använder dessa erbjudanden för sina öppen källkodsprojekt. En alternativ lösning, som Berrelleza föreslår, skulle vara att driftsätta automatiserade system som upptäcker och reagerar på detta missbruk. Att bygga sådana system kräver dock resurser som vissa företag inte kan fördela, och det finns ingen garanti för att dessa system kommer att fungera som förväntat.


Lägg till som prioriterad källa i Google