Aggiornamenti recenti Settembre 20th, 2024 9:00 AM
Mar 27, 2023 Marina Londei Attacchi, Hacking, News, RSS, Vulnerabilità 0
I ricercatori di Crowdstrike hanno individuato la prima campagna di cryptojacking Dero che colpisce i cluster Kubernetes. Secondo quanto riportato dal team di sicurezza, l’operazione sarebbe attiva già dall’inizio di febbraio scorso. Dero è una criptovaluta nata da poco i cui ideatori sostengono che offra più feature di anonimato rispetto a monete pensate per la privacy come Monero o Z-Cash.
Gli attaccanti hanno preso di mira i cluster in esecuzione su porte non di default, identificando i cluster vulnerabili che avevano l’autenticazione settata su “anonimo” e che permettevano quindi di autenticarsi senza alcun controllo.
Dopo un’interazione iniziale con le API, gli attaccanti eseguivano un DaemonSet di Kubernetes che a sua volta eseguiva un pod malevolo su ogni nodo del cluster. Questa operazione serviva agli attaccanti per ottenere le risorse necessarie per il mining.
“Gli attaccanti non hanno tentato di cancellare o interrompere le operazioni del cluster” si legge nel report Clowdstrike di Benjamin Grap e Manoj Ahuje. “Al contrario, hanno sviluppato un DaemonSet per minare Dero occultandolo coi nomi proxy-api e pause, termini comuni nei log di Kubernetes”. Gli attaccanti, quindi, guidavano la campagna per scopi esclusivamente economici.
Quella di Dero non è stata l’unica campagna di cryptojacking indirizzata ai cluster Kubernetes: pochi giorni dopo Clowdstrike ha individuato una serie di operazioni analoghe che puntavano però a minare Monero.
Ciò che hanno scoperto i ricercatori è che i cybercriminali dietro la campagna Monero erano a conoscenza di quella di Dero, in quanto lo script della prima conteneva istruzioni per cancellare il DaemonSet proxy-api. Il secondo gruppo di attaccanti è stato ancora più aggressivo del primo: Crowdstrike ha esplicitato le differenze tra le due campagne, e ciò che salta all’occhio è che i criminali che minavano Monero effettuavano anche escalation dei privilegi nei pod e installavano servizi custom per ottenere il controllo completo dei nodi.
Lug 29, 2024 0
Giu 14, 2024 0
Mar 15, 2024 0
Mar 15, 2024 0
Set 20, 2024 0
Set 19, 2024 0
Set 18, 2024 0
Set 17, 2024 0
Set 20, 2024 0
Secondo il report del primo trimestre 2024 di Cisco Talos...Set 19, 2024 0
Ora più che mai le aziende si trovano nel mirino dei...Set 18, 2024 0
Negli ultimi tempi gli abusi “transitivi” di...Set 13, 2024 0
Nel suo ultimo Patch Tuesday Microsoft aveva segnalato la...Set 06, 2024 0
Il quishing non è una minaccia nuova, ma negli ultimi...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Set 20, 2024 0
Secondo il report del primo trimestre 2024 di CiscoSet 17, 2024 0
Pochi giorni fa il Port of Seattle, l’agenzia...Set 16, 2024 0
I ricercatori di Doctor Web hanno scoperto Vo1d, unSet 16, 2024 0
Nel corso dell’ultima settimana, il CERT-AGID ha...Set 13, 2024 0
I ricercatori di Aqua Nautilus hanno individuato un nuovo...