{"id":1242391,"date":"2024-06-18T10:27:16","date_gmt":"2024-06-18T10:27:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-malware-apunta-a-las-api-de-docker-expuestas-para-la-mineria-de-criptomonedas\/"},"modified":"2024-06-18T10:27:21","modified_gmt":"2024-06-18T10:27:21","slug":"nuevo-malware-apunta-a-las-api-de-docker-expuestas-para-la-mineria-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-malware-apunta-a-las-api-de-docker-expuestas-para-la-mineria-de-criptomonedas\/","title":{"rendered":"Nuevo malware apunta a las API de Docker expuestas para la miner\u00eda de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Criptojacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Nuevo-malware-apunta-a-las-API-de-Docker-expuestas-para.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto una nueva campa\u00f1a de malware dirigida a puntos finales de Docket API expuestos p\u00fablicamente con el objetivo de entregar mineros de criptomonedas y otras cargas \u00fatiles.<\/p>\n<p>Entre las herramientas implementadas se incluye una herramienta de acceso remoto capaz de descargar y ejecutar m\u00e1s programas maliciosos, as\u00ed como una utilidad para propagar el malware a trav\u00e9s de SSH, la plataforma de an\u00e1lisis en la nube Datadog. <a rel=\"nofollow noopener\" href=\"https:\/\/securitylabs.datadoghq.com\/articles\/attackers-deploying-new-tactics-in-campaign-targeting-exposed-docker-apis\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<p>El an\u00e1lisis de la campa\u00f1a ha descubierto superposiciones t\u00e1cticas con una actividad anterior denominada Spinning YARN, que se observ\u00f3 dirigida a servicios Apache Hadoop YARN, Docker, Atlassian Confluence y Redis mal configurados con fines de criptojacking.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque comienza cuando los actores de amenazas se concentran en los servidores Docker con puertos expuestos (n\u00famero de puerto 2375) para iniciar una serie de pasos, comenzando con el reconocimiento y la escalada de privilegios antes de pasar a la fase de explotaci\u00f3n.<\/p>\n<p>Las cargas \u00fatiles se recuperan de la infraestructura controlada por el adversario mediante la ejecuci\u00f3n de un script de shell llamado &#8220;vurl&#8221;.  Esto incluye otro script de shell llamado &#8220;b.sh&#8221; que, a su vez, contiene un binario codificado en Base64 llamado &#8220;vurl&#8221; y tambi\u00e9n es responsable de buscar y ejecutar un tercer script de shell conocido como &#8220;ar.sh&#8221; (o &#8220;ai. sh&#8221;).<\/p>\n<p>&#8220;El [&#8216;b.sh&#8217;] &#8220;El script decodifica y extrae este binario a \/usr\/bin\/vurl, sobrescribiendo la versi\u00f3n del script de shell existente&#8221;, dijo el investigador de seguridad Matt Muir. &#8220;Este binario se diferencia de la versi\u00f3n del script de shell en el uso de c\u00f3digo r\u00edgido [command-and-control] dominios.&#8221;<\/p>\n<p>El script de shell, &#8220;ar.sh&#8221;, realiza una serie de acciones, incluida la configuraci\u00f3n de un directorio de trabajo, la instalaci\u00f3n de herramientas para escanear Internet en busca de hosts vulnerables, la desactivaci\u00f3n del firewall y, en \u00faltima instancia, la recuperaci\u00f3n de la carga \u00fatil de la siguiente etapa, denominada &#8220;chkstart&#8221;. &#8220;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718706435_487_Nuevo-malware-apunta-a-las-API-de-Docker-expuestas-para.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718706435_487_Nuevo-malware-apunta-a-las-API-de-Docker-expuestas-para.png\" alt=\"API de Docker para miner\u00eda de criptomonedas\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"API de Docker para miner\u00eda de criptomonedas\"\/><\/a><\/div>\n<p>Un binario de Golang como vurl, su objetivo principal es configurar el host para acceso remoto y recuperar herramientas adicionales, incluidas &#8220;m.tar&#8221; y &#8220;top&#8221;, de un servidor remoto, el \u00faltimo de los cuales es un minero XMRig.<\/p>\n<p>&#8220;En la campa\u00f1a original de Spinning YARN, gran parte de la funcionalidad de chkstart se manejaba mediante scripts de shell&#8221;, explic\u00f3 Muir.  &#8220;Transferir esta funcionalidad al c\u00f3digo Go podr\u00eda sugerir que el atacante est\u00e1 intentando complicar el proceso de an\u00e1lisis, ya que el an\u00e1lisis est\u00e1tico del c\u00f3digo compilado es significativamente m\u00e1s dif\u00edcil que los scripts de shell&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Junto con &#8220;chkstart&#8221; se descargan otras dos cargas \u00fatiles llamadas exeremo, que se utiliza para moverse lateralmente a m\u00e1s hosts y propagar la infecci\u00f3n, y fkoths, un binario ELF basado en Go para borrar rastros de actividad maliciosa y resistir los esfuerzos de an\u00e1lisis.<\/p>\n<p>&#8220;Exeremo&#8221; tambi\u00e9n est\u00e1 dise\u00f1ado para colocar un script de shell (&#8220;s.sh&#8221;) que se encarga de instalar varias herramientas de escaneo como pnscan, masscan y un esc\u00e1ner Docker personalizado (&#8220;sd\/httpd&#8221;) para marcar sistemas susceptibles.<\/p>\n<p>&#8220;Esta actualizaci\u00f3n de la campa\u00f1a Spinning YARN muestra la voluntad de continuar atacando hosts Docker mal configurados para el acceso inicial&#8221;, dijo Muir.  &#8220;El actor de amenazas detr\u00e1s de esta campa\u00f1a contin\u00faa iterando sobre las cargas \u00fatiles implementadas al trasladar la funcionalidad a Go, lo que podr\u00eda indicar un intento de obstaculizar el proceso de an\u00e1lisis o apuntar a la experimentaci\u00f3n con compilaciones de m\u00faltiples arquitecturas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/new-malware-targets-exposed-docker-apis.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de junio de 2024\ue804Sala de redacci\u00f3nVulnerabilidad \/ Criptojacking Investigadores de ciberseguridad han descubierto una nueva campa\u00f1a de<\/p>\n","protected":false},"author":1,"featured_media":1242392,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,2490,4661,4664,1868,109530,26506,4662,4668,246,201033,4669,10911,4654,201031,4659,4653,4655,480,18,4666,4665,201032,4660],"class_list":["post-1242391","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-apunta","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-docker","tag-expuestas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1242391","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1242391"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1242391\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1242392"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1242391"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1242391"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1242391"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}