{"id":1045819,"date":"2023-11-14T16:18:14","date_gmt":"2023-11-14T16:18:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-oracleiv-ddos-botnet-apunta-a-las-api-publicas-de-docker-engine-para-secuestrar-contenedores\/"},"modified":"2023-11-14T16:18:19","modified_gmt":"2023-11-14T16:18:19","slug":"alerta-oracleiv-ddos-botnet-apunta-a-las-api-publicas-de-docker-engine-para-secuestrar-contenedores","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-oracleiv-ddos-botnet-apunta-a-las-api-publicas-de-docker-engine-para-secuestrar-contenedores\/","title":{"rendered":"Alerta: OracleIV DDoS Botnet apunta a las API p\u00fablicas de Docker Engine para secuestrar contenedores"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad en la nube\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-OracleIV-DDoS-Botnet-apunta-a-las-API-publicas-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Las instancias de Docker Engine API de acceso p\u00fablico est\u00e1n siendo atacadas por actores de amenazas como parte de una campa\u00f1a dise\u00f1ada para incorporar las m\u00e1quinas a una botnet de denegaci\u00f3n de servicio distribuida (DDoS) denominada <strong>Or\u00e1culoIV<\/strong>.<\/p>\n<p>&#8220;Los atacantes est\u00e1n aprovechando esta configuraci\u00f3n err\u00f3nea para entregar un contenedor Docker malicioso, creado a partir de una imagen llamada &#8216;oracleiv_latest&#8217; y que contiene malware Python compilado como un ejecutable ELF&#8221;, afirman los investigadores de Cado, Nate Bill y Matt Muir. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/oracleiv-a-dockerised-ddos-botnet\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La actividad maliciosa comienza cuando los atacantes utilizan una solicitud HTTP POST a la API de Docker para recuperar una imagen maliciosa de Docker Hub, que, a su vez, ejecuta un comando para recuperar un script de shell (oracle.sh) desde un comando y control (C&#038;C). ) servidor.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/hub.docker.com\/r\/robbertignacio328832\/oracleiv_latest\" target=\"_blank\">Oracleiv_latest<\/a> pretende ser una imagen de MySQL para Docker y se ha extra\u00eddo 3500 veces hasta la fecha.  En un giro quiz\u00e1s no tan sorprendente, la imagen tambi\u00e9n incluye instrucciones adicionales para buscar un minero XMRig y su configuraci\u00f3n desde el mismo servidor.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dicho esto, la empresa de seguridad en la nube dijo que no observ\u00f3 ninguna evidencia de extracci\u00f3n de criptomonedas realizada por el contenedor falsificado.  El script de shell, por otro lado, es conciso e incorpora funciones para realizar ataques DDoS como <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/ddos-attack-tools\/slowloris\/\" target=\"_blank\">Loris lento<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/syn-flood-ddos-attack\/\" target=\"_blank\">inundaciones SYN<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/udp-flood-ddos-attack\/\" target=\"_blank\">inundaciones UDP<\/a>.<\/p>\n<p>Las instancias de Docker expuestas se han convertido en un objetivo de ataque lucrativo en los \u00faltimos a\u00f1os, y a menudo se utilizan como conductos para campa\u00f1as de criptojacking.<\/p>\n<p>&#8220;Una vez que se descubre un punto final v\u00e1lido, es trivial extraer una imagen maliciosa y lanzar un contenedor desde ella para llevar a cabo cualquier objetivo imaginable&#8221;, dijeron los investigadores.  &#8220;Alojar el contenedor malicioso en Docker Hub, la biblioteca de im\u00e1genes de contenedores de Docker, agiliza a\u00fan m\u00e1s este proceso&#8221;.<\/p>\n<p>No es solo Docker, ya que los servidores MySQL vulnerables se han convertido en el objetivo de otro malware de botnet DDoS conocido como Ddostf, seg\u00fan el Centro de Respuesta a Emergencias de Seguridad de AhnLab (ASEC).<\/p>\n<p>&#8220;Aunque la mayor\u00eda de los comandos soportados por Ddostf son similares a los de los t\u00edpicos robots DDoS, una caracter\u00edstica distintiva de Ddostf es su capacidad para conectarse a una direcci\u00f3n reci\u00e9n recibida del servidor C&#038;C y ejecutar comandos all\u00ed durante un per\u00edodo determinado&#8221;, ASEC <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/58878\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1699978693_636_Alerta-OracleIV-DDoS-Botnet-apunta-a-las-API-publicas-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1699978693_636_Alerta-OracleIV-DDoS-Botnet-apunta-a-las-API-publicas-de.jpg\" alt=\"servidores mysql\" border=\"0\" data-original-height=\"319\" data-original-width=\"728\" title=\"servidores mysql\"\/><\/a><\/div>\n<p>&#8220;En el nuevo servidor C&#038;C s\u00f3lo se pueden ejecutar comandos DDoS. Esto implica que el actor de amenazas Ddostf puede infectar numerosos sistemas y luego vender ataques DDoS como un servicio&#8221;.<\/p>\n<p>Para agravar a\u00fan m\u00e1s las cosas, est\u00e1 la aparici\u00f3n de varias nuevas botnets DDoS, como hailBot, kiraiBot y catDDoS, que se basan en <a rel=\"nofollow noopener\" href=\"https:\/\/www.wired.com\/story\/mirai-untold-story-three-young-hackers-web-killing-monster\/\" target=\"_blank\">mirai<\/a>cuyo c\u00f3digo fuente se filtr\u00f3 en 2016.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Estos caballos de Troya recientemente desarrollados introducen nuevos algoritmos de cifrado para ocultar informaci\u00f3n cr\u00edtica o se ocultan mejor modificando el proceso de puesta en marcha y dise\u00f1ando m\u00e9todos de comunicaci\u00f3n m\u00e1s encubiertos&#8221;, dijo la empresa de ciberseguridad NSFOCUS. <a rel=\"nofollow noopener\" href=\"https:\/\/nsfocusglobal.com\/mirai-botnets-new-wave-hailbot-kiraibot-catddos-and-their-fierce-onslaught\/\" target=\"_blank\">revel\u00f3<\/a> el mes pasado.<\/p>\n<p>Otro malware DDoS que ha resurgido este a\u00f1o es XorDdos, que infecta dispositivos Linux y &#8220;los transforma en zombis&#8221; para realizar ataques DDoS posteriores contra objetivos de inter\u00e9s.<\/p>\n<p>La Unidad 42 de Palo Alto Networks dijo que la campa\u00f1a comenz\u00f3 a fines de julio de 2023, antes de alcanzar su punto m\u00e1ximo alrededor del 12 de agosto de 2023.<\/p>\n<p>&#8220;Antes de que el malware se infiltrara con \u00e9xito en un dispositivo, los atacantes iniciaron un proceso de escaneo, empleando solicitudes HTTP para identificar posibles vulnerabilidades en sus objetivos&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/new-linux-xorddos-trojan-campaign-delivers-malware\/\" target=\"_blank\">anotado<\/a>.  &#8220;Para evadir la detecci\u00f3n, la amenaza convierte su proceso en un servicio en segundo plano que se ejecuta independientemente de la sesi\u00f3n actual del usuario&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/alert-oracleiv-ddos-botnet-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de noviembre de 2023\ue804Sala de redacci\u00f3nSeguridad en la nube\/malware Las instancias de Docker Engine API de acceso<\/p>\n","protected":false},"author":1,"featured_media":1045820,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,10367,2490,4661,5895,4664,13293,2347,109530,44996,4662,4668,246,201033,4654,201031,4659,4653,4655,215723,18,6713,33981,4666,4665,201032,4660],"class_list":["post-1045819","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-api","tag-apunta","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-contenedores","tag-ddos","tag-docker","tag-engine","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oracleiv","tag-para","tag-publicas","tag-secuestrar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1045819","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1045819"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1045819\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1045820"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1045819"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1045819"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1045819"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}