Microsoft alerta sobre ataques de mineração em clusters Kubernetes

attacks on Kubernetes clusters

Microsoft Advertiu de ataques contínuos a clusters Kubernetes executando Kubeflow (um projeto de código aberto que permite executar computação de aprendizado de máquina superpoderosa em clusters Kubernetes).

Os criminosos os usam para implantar contêineres maliciosos que exploram criptomoedas Monero e Ethereum.

Os investigadores dizem que os ataques parecem ser uma continuação de uma campanha que foi descoberto Abril passado. Embora essa campanha tenha atingido o pico em junho e depois tenha diminuído, novos ataques começaram no final de maio 2021 quando os pesquisadores notaram um aumento repentino nas implantações da biblioteca de aprendizado de máquina de código aberto TensorFlow, adaptado para mineração.

Esta não é a primeira vez que vemos invasores usarem imagens legítimas para executar seu código malicioso. Particularmente neste caso, a existência de imagens do TensorFlow no cluster faz muito sentido: Não é incomum encontrar contêineres do TensorFlow em uma carga de trabalho de ML. Se as imagens no cluster forem monitoradas, o uso de imagens legítimas pode impedir que invasores sejam descobertos.Denunciar pesquisadores da Microsoft.

Nesse caso, implantações em clusters diferentes ocorreram simultaneamente.

A explosão de implantações nos vários clusters foi simultânea. Isso indica que os invasores examinaram esses clusters com antecedência e mantiveram uma lista de alvos potenciais, que foram posteriormente atacados ao mesmo tempo.especialistas escrevem.

Embora os pods usados ​​pelos hackers tenham sido retirados do repositório oficial do Docker Hub, eles foram modificados para minerar criptomoeda. Ao mesmo tempo, todos os pods são nomeados de acordo com o pipeline sequencial{padrão aleatório} padrão, o que agora torna bastante fácil detectar possíveis comprometimentos.

ataques a clusters Kubernetes

De acordo com a empresa, para obter acesso a clusters e implantar mineradores neles, os invasores procuram na rede painéis Kubeflow configurados incorretamente e disponíveis publicamente que deveriam ser abertos apenas para acesso local.

Os invasores implantam pelo menos dois módulos separados em cada um dos clusters comprometidos: um para mineração de CPU e outro para mineração de GPU. Então, XMRig é usado para minerar Monero usando uma CPU, e Ethminer é usado para extrair Ethereum em uma GPU.

A Microsoft recomenda que os administradores sempre habilitem a autenticação nos painéis do Kubeflow se não puderem ficar isolados da Internet e controlar seus ambientes (containers, imagens, e os processos que eles executam).

Deixe-me lembrá-lo que eu escrevi isso A Microsoft desenvolveu um ambiente de laboratório SimuLand para simular ataques cibernéticos.

Por Vladimir Krasnogolovy

Vladimir é um especialista técnico que adora dar conselhos e dicas qualificadas sobre os produtos GridinSoft. Ele está disponível 24 horas por dia, 7 dias por semana para ajudá-lo em qualquer dúvida relacionada à segurança na internet.

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *