{"id":19689,"date":"2022-11-04T11:13:19","date_gmt":"2022-11-04T14:13:19","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19689"},"modified":"2022-11-04T11:13:21","modified_gmt":"2022-11-04T14:13:21","slug":"cryptojacking-visando-instancias-vulneraveis-do-docker-e-do-kubernetes","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/11\/basico\/cryptojacking-visando-instancias-vulneraveis-do-docker-e-do-kubernetes\/","title":{"rendered":"Cryptojacking visando inst\u00e2ncias vulner\u00e1veis \u200b\u200bdo Docker e do Kubernetes"},"content":{"rendered":"\n<h1 class=\"story-title\"><span>Nova campanha de cryptojacking visando inst\u00e2ncias vulner\u00e1veis \u200b\u200bdo Docker e do Kubernetes<\/span><\/h1>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Uma nova campanha de cryptojacking foi descoberta visando infraestruturas vulner\u00e1veis \u200b\u200bDocker e Kubernetes como parte de ataques oportunistas projetados para minerar criptomoedas ilicitamente.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>A empresa de seguran\u00e7a cibern\u00e9tica CrowdStrike apelidou a atividade <\/span>de Kiss-a-dog<span>, com sua infraestrutura de comando e controle sobreposta \u00e0quelas associadas a outros grupos como <\/span><span>TeamTNT<\/span><span> , que s\u00e3o conhecidos por <\/span><span>atacar inst\u00e2ncias <\/span> <span>mal configuradas<\/span><span> do Docker e do Kubernetes.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>As invas\u00f5es, detectadas em setembro de 2022, obt\u00eam seu nome de um dom\u00ednio chamado &#8220;kiss.a-dog[.]top&#8221; que \u00e9 usado para acionar uma carga de script de shell no cont\u00eainer comprometido usando um comando Python codificado em Base64.<\/span><\/p>\n<div class=\"ad_two clear\"><center class=\"cf\">\n<div id=\"00000001-5b505ffb-4f1a-47c5-9586-badcd13de5b4\" class=\"_ap_apex_ad\" data-section=\"00000001-5b505ffb-4f1a-47c5-9586-badcd13de5b4\" data-orig-id=\"967ecfad-bf6b-429e-9a39-9770c8b7d188\" data-render-time=\"1667570092653\">\u00a0<\/div>\n<\/center><\/div>\n<p style=\"text-align: justify;\"><span>\u201cA URL usada na carga \u00fatil \u00e9 obscurecida com barras invertidas para derrotar a decodifica\u00e7\u00e3o automatizada e a correspond\u00eancia regex para recuperar o dom\u00ednio malicioso\u201d, informou<\/span><span> Manoj Ahuje, pesquisador da CrowdStrike\u00a0 em uma an\u00e1lise t\u00e9cnica.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>A cadeia de ataque subsequentemente tenta escapar do cont\u00eainer e mover-se lateralmente para a rede violada, ao mesmo tempo em que toma medidas para encerrar e remover os servi\u00e7os de monitoramento em nuvem.<\/span><\/p>\n<p>\u00a0<\/p>\n<div class=\"separator\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhmi5rQWlcjd7WO_WAapuE6nnf9axamV6Csa4g8C_E17qInP7dBrfylqu7n56h2Ah2rLtNNo31lijFzQTkUB5MLR__j7ERa5uz_Ofbz1PlXyB4xMeM9PVYzo4ELNADA8xw0-l2w5_w69yvM7B9n_uvNLlskkEc7ToU5D0cO20Bdq1VxM6GC3BjO1-m4ng\/s728-e100\/malware-code.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"Cryptojacking\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhmi5rQWlcjd7WO_WAapuE6nnf9axamV6Csa4g8C_E17qInP7dBrfylqu7n56h2Ah2rLtNNo31lijFzQTkUB5MLR__j7ERa5uz_Ofbz1PlXyB4xMeM9PVYzo4ELNADA8xw0-l2w5_w69yvM7B9n_uvNLlskkEc7ToU5D0cO20Bdq1VxM6GC3BjO1-m4ng\/s728-e1000\/malware-code.jpg\" alt=\"Cryptojacking\" width=\"636\" height=\"313\" border=\"0\" data-original-height=\"358\" data-original-width=\"728\" \/><\/a><\/div>\n<div>\u00a0<\/div>\n<div>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Como m\u00e9todos adicionais para evitar a detec\u00e7\u00e3o, a campanha faz uso dos rootkits <\/span><\/span><span><span class=\"goog-text-highlight\">Diamorphine<\/span><\/span><span><span class=\"goog-text-highlight\"> e <\/span><\/span><span><span class=\"goog-text-highlight\">libprocesshide<\/span><\/span><span><span class=\"goog-text-highlight\"> para ocultar processos maliciosos do usu\u00e1rio, o \u00faltimo dos quais \u00e9 compilado como uma biblioteca compartilhada e seu <\/span><\/span><span><span class=\"goog-text-highlight\">caminho<\/span><\/span><span><span class=\"goog-text-highlight\"> \u00e9 definido como o valor da <\/span><span class=\"goog-text-highlight\">vari\u00e1vel de ambiente <\/span><\/span><span><span class=\"goog-text-highlight\">LD_PRELOAD .<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>\u201cIsso permite que os invasores injetem bibliotecas compartilhadas maliciosas em todos os processos gerados em um cont\u00eainer comprometido\u201d, informou Ahuje.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>O objetivo final da campanha \u00e9 minerar furtivamente criptomoedas usando o software de minera\u00e7\u00e3o XMRig, bem como fazer backdoor de inst\u00e2ncias Redis e Docker para minera\u00e7\u00e3o e outros ataques subsequentes.<\/span><\/p>\n<\/div>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">\u201cComo os pre\u00e7os das criptomoedas ca\u00edram, essas campanhas foram abafadas nos \u00faltimos dois meses at\u00e9 que v\u00e1rias campanhas foram lan\u00e7adas em outubro para aproveitar um ambiente de baixa competitividade\u201d, conforme observa\u00e7ao de\u00a0 Ahuje.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>As descobertas tamb\u00e9m ocorrem quando pesquisadores da Sysdig desvendaram outra sofisticada opera\u00e7\u00e3o de minera\u00e7\u00e3o de criptografia apelidada de PURPLEURCHIN, que aproveita a computa\u00e7\u00e3o alocada para contas de avalia\u00e7\u00e3o gratuitas no GitHub, Heroku e Buddy[.]Works para dimensionar os ataques.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Diz-se que at\u00e9 30 contas do GitHub, 2.000 contas Heroku e 900 contas Buddy foram utilizadas na campanha automatizada de freejacking.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>O ataque envolve a cria\u00e7\u00e3o de uma conta GitHub controlada por ator, cada uma contendo um reposit\u00f3rio que, por sua vez, possui uma <\/span><span>a\u00e7\u00e3o do GitHub<\/span><span> para executar opera\u00e7\u00f5es de minera\u00e7\u00e3o ao iniciar uma imagem do Docker Hub.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>\u201cO uso de contas gratuitas transfere o custo de execu\u00e7\u00e3o dos criptomineradores para o provedor de servi\u00e7os\u201d, <\/span><span>informaram<\/span><span> os pesquisadores . &#8220;No entanto, como muitos casos de uso de fraude, o abuso de contas gratuitas pode afetar outras pessoas. Despesas mais altas para o provedor levar\u00e3o a pre\u00e7os mais altos para seus clientes leg\u00edtimos.&#8221;<\/span><\/p>\n<p>\u00a0<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de : <a href=\"https:\/\/thehackernews.com\/2022\/10\/new-cryptojacking-campaign-targeting.html\" target=\"_blank\" rel=\"noopener\">https:\/\/thehackernews.com\/2022\/10\/new-cryptojacking-campaign-targeting.html<\/a>\u00a0 (Autor: <span class=\"author\"><span class=\"\">Ravie Lakshmanan<\/span><\/span>)<\/p>\n\n\n\n\n","protected":false},"excerpt":{"rendered":"<p>Nova campanha de cryptojacking visando inst\u00e2ncias vulner\u00e1veis \u200b\u200bdo Docker e do Kubernetes \u00a0 Uma nova campanha de cryptojacking foi descoberta visando infraestruturas vulner\u00e1veis \u200b\u200bDocker e Kubernetes como parte de ataques oportunistas projetados para minerar criptomoedas ilicitamente. \u00a0 A empresa de seguran\u00e7a cibern\u00e9tica CrowdStrike apelidou a atividade de Kiss-a-dog, com sua infraestrutura de comando e controle [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19690,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,99],"tags":[],"class_list":["post-19689","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-novidades"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19689","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19689"}],"version-history":[{"count":1,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19689\/revisions"}],"predecessor-version":[{"id":19691,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19689\/revisions\/19691"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19690"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19689"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19689"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19689"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}