{"id":1131144,"date":"2024-01-12T08:22:46","date_gmt":"2024-01-12T08:22:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/criptomineros-apuntan-a-apache-hadoop-y-flink-mal-configurados-con-rootkit-en-nuevos-ataques\/"},"modified":"2024-01-12T08:22:50","modified_gmt":"2024-01-12T08:22:50","slug":"criptomineros-apuntan-a-apache-hadoop-y-flink-mal-configurados-con-rootkit-en-nuevos-ataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/criptomineros-apuntan-a-apache-hadoop-y-flink-mal-configurados-con-rootkit-en-nuevos-ataques\/","title":{"rendered":"Criptomineros apuntan a Apache Hadoop y Flink mal configurados con Rootkit en nuevos ataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Criptomoneda\/Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Criptomineros-apuntan-a-Apache-Hadoop-y-Flink-mal-configurados-con.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han identificado un nuevo ataque que aprovecha las configuraciones err\u00f3neas en Apache Hadoop y Flink para implementar mineros de criptomonedas en entornos espec\u00edficos.<\/p>\n<p>&#8220;Este ataque es particularmente intrigante debido al uso por parte del atacante de empaquetadores y rootkits para ocultar el malware&#8221;, dijeron los investigadores de seguridad de Aqua, Nitzan Yaakov y Assaf Morag. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/threat-alert-apache-applications-targeted-by-stealthy-attacker\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado a principios de esta semana.  &#8220;El malware elimina el contenido de directorios espec\u00edficos y modifica las configuraciones del sistema para evadir la detecci\u00f3n&#8221;.<\/p>\n<p>La cadena de infecci\u00f3n dirigida a Hadoop aprovecha una mala configuraci\u00f3n en YARN (Yet Another Resource Negotiator) <a rel=\"nofollow noopener\" href=\"https:\/\/hadoop.apache.org\/docs\/stable\/hadoop-yarn\/hadoop-yarn-site\/YARN.html\" target=\"_blank\">Administrador de recursos<\/a>que es responsable de rastrear los recursos en un cl\u00faster y programar aplicaciones.<\/p>\n<p>Espec\u00edficamente, la configuraci\u00f3n incorrecta puede ser aprovechada por un actor de amenaza remoto no autenticado para ejecutar c\u00f3digo arbitrario mediante una solicitud HTTP dise\u00f1ada, sujeta a los privilegios del usuario en el nodo donde se ejecuta el c\u00f3digo.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704101155_859_Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los ataques dirigidos a Apache Flink, asimismo, apuntan a una configuraci\u00f3n incorrecta que permite a un atacante remoto lograr la ejecuci\u00f3n de c\u00f3digo sin ning\u00fan tipo de autenticaci\u00f3n.<\/p>\n<p>Estas configuraciones err\u00f3neas no son novedosas y han sido explotadas en el pasado por grupos con motivaci\u00f3n financiera como TeamTNT, conocido por su historial de apuntar a entornos Docker y Kubernetes con el prop\u00f3sito de criptojacking y otras actividades maliciosas.<\/p>\n<p>Pero lo que hace que el \u00faltimo conjunto de ataques sea digno de menci\u00f3n es el uso de rootkits para ocultar los procesos de miner\u00eda de criptomonedas despu\u00e9s de obtener un punto de apoyo inicial en las aplicaciones Hadoop y Flink.<\/p>\n<p>&#8220;El atacante env\u00eda una solicitud no autenticada para implementar una nueva aplicaci\u00f3n&#8221;, explicaron los investigadores.  &#8220;El atacante puede ejecutar un c\u00f3digo remoto enviando una solicitud POST a YARN, solicitando iniciar la nueva aplicaci\u00f3n con el comando del atacante&#8221;.<\/p>\n<p>El comando est\u00e1 dise\u00f1ado espec\u00edficamente para borrar todo el contenido existente del directorio \/tmp, recuperar un archivo llamado &#8220;dca&#8221; de un servidor remoto y ejecutarlo, seguido de eliminar todos los archivos en el directorio \/tmp una vez m\u00e1s.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La carga \u00fatil ejecutada es un binario ELF empaquetado que act\u00faa como un descargador para recuperar dos rootkits y un binario minero de criptomonedas Monero.  Vale la pena se\u00f1alar que varios adversarios, incluido Kinsing, han recurrido al empleo de rootkits para ocultar la presencia del proceso de miner\u00eda.<\/p>\n<p>Para lograr persistencia, se crea un trabajo cron para descargar y ejecutar un script de shell que implementa el binario &#8216;dca&#8217;.  Un an\u00e1lisis m\u00e1s detallado de la infraestructura del actor de amenazas revela que el servidor de prueba utilizado para recuperar el descargador se registr\u00f3 el 31 de octubre de 2023.<\/p>\n<p>Como mitigaci\u00f3n, se recomienda que las organizaciones implementen soluciones de seguridad basadas en agentes para detectar criptomineros, rootkits, archivos binarios ofuscados o empaquetados, as\u00ed como otros comportamientos sospechosos en tiempo de ejecuci\u00f3n.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/cryptominers-targeting-misconfigured.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de enero de 2024\ue804Sala de redacci\u00f3nCriptomoneda\/Malware Los investigadores de ciberseguridad han identificado un nuevo ataque que aprovecha<\/p>\n","protected":false},"author":1,"featured_media":1131145,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,7848,2346,4661,4664,99,79567,79883,4662,66235,225117,4668,201033,8975,4654,201031,4659,4653,4655,2431,30407,4666,4665,201032,4660],"class_list":["post-1131144","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-apuntan","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-configurados","tag-criptomineros","tag-filtracion-de-datos","tag-flink","tag-hadoop","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mal","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevos","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1131144","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1131144"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1131144\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1131145"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1131144"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1131144"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1131144"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}