Aggiornamenti recenti Dicembre 12th, 2024 4:12 PM
Mar 27, 2023 Marina Londei Attacchi, Hacking, News, RSS, Vulnerabilità 0
I ricercatori di Crowdstrike hanno individuato la prima campagna di cryptojacking Dero che colpisce i cluster Kubernetes. Secondo quanto riportato dal team di sicurezza, l’operazione sarebbe attiva già dall’inizio di febbraio scorso. Dero è una criptovaluta nata da poco i cui ideatori sostengono che offra più feature di anonimato rispetto a monete pensate per la privacy come Monero o Z-Cash.
Gli attaccanti hanno preso di mira i cluster in esecuzione su porte non di default, identificando i cluster vulnerabili che avevano l’autenticazione settata su “anonimo” e che permettevano quindi di autenticarsi senza alcun controllo.
Dopo un’interazione iniziale con le API, gli attaccanti eseguivano un DaemonSet di Kubernetes che a sua volta eseguiva un pod malevolo su ogni nodo del cluster. Questa operazione serviva agli attaccanti per ottenere le risorse necessarie per il mining.
“Gli attaccanti non hanno tentato di cancellare o interrompere le operazioni del cluster” si legge nel report Clowdstrike di Benjamin Grap e Manoj Ahuje. “Al contrario, hanno sviluppato un DaemonSet per minare Dero occultandolo coi nomi proxy-api e pause, termini comuni nei log di Kubernetes”. Gli attaccanti, quindi, guidavano la campagna per scopi esclusivamente economici.
Quella di Dero non è stata l’unica campagna di cryptojacking indirizzata ai cluster Kubernetes: pochi giorni dopo Clowdstrike ha individuato una serie di operazioni analoghe che puntavano però a minare Monero.
Ciò che hanno scoperto i ricercatori è che i cybercriminali dietro la campagna Monero erano a conoscenza di quella di Dero, in quanto lo script della prima conteneva istruzioni per cancellare il DaemonSet proxy-api. Il secondo gruppo di attaccanti è stato ancora più aggressivo del primo: Crowdstrike ha esplicitato le differenze tra le due campagne, e ciò che salta all’occhio è che i criminali che minavano Monero effettuavano anche escalation dei privilegi nei pod e installavano servizi custom per ottenere il controllo completo dei nodi.
Lug 29, 2024 0
Giu 14, 2024 0
Mar 15, 2024 0
Mar 15, 2024 0
Dic 12, 2024 0
Dic 11, 2024 0
Dic 10, 2024 0
Dic 09, 2024 0
Dic 10, 2024 0
In Cina scoppia il mercato nero dei dati sensibili: oltre a...Dic 09, 2024 0
Quali strumenti vengono usati in Italia per tracciare gli...Dic 06, 2024 0
Sempre più gruppi hacker stanno sfruttando gli eventi...Dic 05, 2024 0
Il settore della cyber insurance si sta espandendo: se...Dic 04, 2024 0
Le festività e gli weekend sono i periodi peggiori per le...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Dic 12, 2024 0
Il team di sicurezza di Oasis ha scoperto una...Dic 11, 2024 0
I ricercatori di ESET hanno scoperto il primo bootkit...Dic 10, 2024 0
In Cina scoppia il mercato nero dei dati sensibili:Dic 09, 2024 0
Quali strumenti vengono usati in Italia per tracciare gli...Dic 09, 2024 0
La Cybersecurity and Infrastructure Security Agency (CISA)...