
Hujumchilar serverlarni DemonBot zararli dasturi bilan zararlash uchun YARN deb nomlangan Hadoop komponentini nishonga olishmoqda.
So’nggi bir oy ichida DDoS hujumlarini amalga oshirish uchun mo’ljallangan zaif Apache Hadoop serverlarining yangi botneti soyada tez sur’atlar bilan o’sib bormoqda. Uni birinchi marta NewSky Security tadqiqotchisi kashf etgan, u endigina kuchayib borayotgan edi va atigi bir nechta C&C serverlariga ega edi. Biroq, Radware kompaniyasining yaqinda bergan ogohlantirishida xabar qilinganidek, botnet endi kengaydi va infektsiya uchun yetmishdan ortiq serverlardan foydalanmoqda. Ushbu serverlarga noto’g’ri konfiguratsiya qilingan Yet Another Resource Negotiator (YARN) moduli bilan internetda Hadoop o’rnatmalarini skanerlash vazifasi yuklatilgan. YARN yirik korporativ tarmoqlarda yoki bulutli hisoblash muhitida ishlatiladigan ma’lumotlarni qayta ishlash tizimining asosiy komponentidir.
Potentsial qurbonni aniqlagan Radware tomonidan DemonBot deb nomlangan botnet zaif tizimni DDoS botiga aylantirish uchun nuqsonli YARN konfiguratsiyasidan foydalanadi. Botnet har kuni 1 milliondan ortiq infektsiya urinishlarini amalga oshiradi. Biroq, botlarning haqiqiy sonini hisoblab bo’lmaydi, chunki ular internetni skanerlamaydi yoki zaif tizimlarni yuqtirmaydi, ya’ni ular kuzatiladigan trafikni yaratmaydi.
YARN konfiguratsiyasi muammosi kamida ikki yildan beri ma’lum. ExploitDB va GitHub’da chop etilgan konsepsiyani isbotlash kodiga ko‘ra, tajovuzkorlar tashqi ulanishlar ta’sirida bo‘lgan ichki YARN API’siga kirishga muvaffaq bo‘lishgan. Eksploit API’dan Hadoop server klasteri ichida moslashtirilgan YARN ilovasini joylashtirish va ishga tushirish uchun foydalanadi.