Tehdit aktörleri, Kubbernetler (K8S) kümelerinde Cryptocurrency madencilerini dağıtmak için yanlış yapılandırılmış Argo iş akışları örneklerini kötüye kullanıyor.
Kubbernetes, konteynerleştirilmiş iş yüklerinin, hizmetlerin ve uygulamaların konakçıların kümeleri üzerindeki dağıtımını, ölçeklenmesini ve yönetilmesini otomatikleştirmeye yardımcı olan açık kaynaklı bir sistemdir.
ARGO iş akışları, Kubbernetes kümelerinde makine öğrenmesini veya veri işleme bilgisayar yoğun işlerini hızlandırmak için paralel işleri ya da verilerin işlenmesi için paralel işleri orkestre etmek için tasarlanmış en popüler iş akışı yürütme motorudur.
"Saldırganlar, bu yöntemi vahşi doğada bu yöntemi kullanarak kriptominerleri bırakan operatörleri düşürdüğümüz gibi, bu vektörden zaten faydalanıyorlar" dedi.
Tehdit aktörleri, internet açığa çıkan ARGO Dashboardlar aracılığıyla bu tür kümelere erişim kazanır ve KANNIX / MONERO-MINER, XMRIG CPU / GPU madenci kullanarak Monero'nun Madenleri (Monero) gibi çeşitli Monero Miner kapları kullanarak kendi kötü amaçlı iş akışlarını kullanır.
Kannix / Monero-madenci artık Docker Hub'ta mevcut olmasa da, saldırganlar aynı işi yapan birkaç on ila birkaç konteynerden seçim yapabilir: CPU veya GPU'yu kullanarak Monero Cryptocurrency.
Araştırmacılar, yüzlerce argo iş akışının yanlış izinleri olan dağıtımların internet erişimine maruz kaldığı göz önüne alındığında daha geniş ölçekli saldırıların beklenmesi gerektiğini de ekledi.
İki güvenlik araştırmacısı, teknoloji, finans ve lojistik de dahil olmak üzere, birden fazla endüstri sektöründen kuruluşlara ait maruz kalan ARGO iş akışlarını bulabildi.
Yönetimlerin, internette ortaya çıkmayı önleyemezlerse ve kötü amaçlı faaliyetler için ortamlarını (konteynerler, görüntüler ve çalıştırdıkları işlemler) izlemek için Argo iş akışları gösterge panolarında her zaman kimlik doğrulamasını sağlaması önerilir.
Misconfigured Argo İş Akışları Örnekleri, Kubbernetes kümelerini ihlal etmek için başka güvenlik deliklerini daha önce taramaya ve kötüye kullanan tehdit aktörleri ile en son gözlenen saldırı vektörüdür.
Örneğin, geçen ay, Microsoft, Cryptomining çetelerin, Kubbernetes Kümeleri üzerinde çalışan makine öğrenme (ML) altyapısını, internet açığa çıkan KUBEFLOW Dashboard'lar aracılığıyla çalıştırdığını iddia etti.
Saldırganlar, CPU ve GPU Cryptomining için XMRIG ve Ethminer Cryptocurrency Madencileri çalıştıran ML boru hatlarını dağıtmak için KUBEFLOW boru hatlarını kullandı.
Bir yıl önce, 2020 Nisan ayında, Microsoft, Jupyter dizüstü bilgisayarlarını kötüye ederek Kaynak Aç Makine Öğrenme Bilgi İşlemleri için kullanılan Kubbernetes kümelerini ihlal etmeye çalışan büyük ölçekli bir Cryptomining kampanyası keşfetti.
Haziran ayında, birim 42 araştırmacıları ayrıca, tam kapıcı Kubbernetes kümelerinin son hedefi ile Windows kaplarını hedefleyen ilk kötü amaçlı yazılımları da keşfetti.
Bulut ortamlarını hedef alan ve çoğunlukla CryptoJacking'e odaklanan diğer kötü amaçlı yazılımların aksine, siloscape, fidyeware saldırıları, kimlik bilgisi hırsızlığı, veriler ve hatta tedarik zinciri saldırıları dahil olmak üzere, tehlikeli sunucuları daha geniş bir kötü amaçlı arayış aralığına maruz bırakır.
Microsoft, Kubbernetes Kümelerine Kriptominin Saldırılarının Uyarıları
Yeni Kubbernetes Kötü Amaçlı Yazılım Windows Kapsayıcılar Aracılığıyla Kümeler
FBI, Cryptocurrency sahiplerini, devam eden saldırıların değişimlerini uyardı
Sahte Android Cryptomining Apps kullanarak onbinlerce binlerce dolandırıcılık
NSA: Rus GRU bilgisayar korsanları kaba kuvvet saldırıları çalıştırmak için Kubbernet'leri kullanıyor
Kaynak: Bleeping Computer