{"id":716142,"date":"2023-04-21T15:38:34","date_gmt":"2023-04-21T15:38:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/kubernetes-rbac-explotado-en-una-campana-a-gran-escala-para-la-mineria-de-criptomonedas\/"},"modified":"2023-04-21T15:38:37","modified_gmt":"2023-04-21T15:38:37","slug":"kubernetes-rbac-explotado-en-una-campana-a-gran-escala-para-la-mineria-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/kubernetes-rbac-explotado-en-una-campana-a-gran-escala-para-la-mineria-de-criptomonedas\/","title":{"rendered":"Kubernetes RBAC explotado en una campa\u00f1a a gran escala para la miner\u00eda de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de abril de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Kubernetes \/ Criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Una campa\u00f1a de ataque a gran escala descubierta en la naturaleza ha estado explotando el control de acceso basado en roles de Kubernetes (K8s) (<a rel=\"nofollow noopener\" href=\"https:\/\/kubernetes.io\/docs\/reference\/access-authn-authz\/rbac\/\" target=\"_blank\">RBAC<\/a>) para crear puertas traseras y ejecutar mineros de criptomonedas.<\/p>\n<p>&#8220;Los atacantes tambi\u00e9n desplegaron DaemonSets para hacerse cargo y secuestrar los recursos de los cl\u00fasteres K8 que atacan&#8221;, dijo la empresa de seguridad en la nube Aqua en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/leveraging-kubernetes-rbac-to-backdoor-clusters\" target=\"_blank\">informe<\/a> compartido con The Hacker News.  La compa\u00f1\u00eda israel\u00ed, que denomin\u00f3 el ataque <strong>Destructor de RBAC<\/strong>dijo que encontr\u00f3 60 cl\u00fasteres K8 expuestos que han sido explotados por el actor de amenazas detr\u00e1s de esta campa\u00f1a.<\/p>\n<p>La cadena de ataque comenz\u00f3 cuando el atacante obtuvo acceso inicial a trav\u00e9s de un servidor API mal configurado, seguido de la verificaci\u00f3n de evidencia de malware minero de la competencia en el servidor comprometido y luego usando RBAC para configurar la persistencia.<\/p>\n<p>&#8220;El atacante cre\u00f3 un nuevo ClusterRole con privilegios cercanos al nivel de administrador&#8221;, dijo la compa\u00f1\u00eda.  &#8220;A continuaci\u00f3n, el atacante cre\u00f3 un &#8216;ServiceAccount&#8217;, &#8216;kube-controller&#8217; en el espacio de nombres &#8216;kube-system&#8217;. Por \u00faltimo, el atacante cre\u00f3 un &#8216;ClusterRoleBinding&#8217;, vinculando ClusterRole con ServiceAccount para crear una persistencia s\u00f3lida y discreta&#8221;.<\/p>\n<p>En la intrusi\u00f3n observada contra sus honeypots K8, el atacante intent\u00f3 armar las claves de acceso de AWS expuestas para obtener un punto de apoyo en el entorno, robar datos y escapar de los confines del cl\u00faster.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682091514_458_Kubernetes-RBAC-explotado-en-una-campana-a-gran-escala-para.png\" alt=\"RBAC de Kubernetes\" border=\"0\" data-original-height=\"440\" data-original-width=\"728\" title=\"RBAC de Kubernetes\"\/><\/div>\n<p>El paso final del ataque implic\u00f3 que el actor de amenazas creara un DaemonSet para implementar una imagen de contenedor alojada en Docker (&#8220;kuberntesio\/kube-controller:1.0.1&#8221;) en todos los nodos.  El contenedor, que ha sido extra\u00eddo 14 399 veces desde que se carg\u00f3 hace cinco meses, alberga un minero de criptomonedas.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>&#8220;La imagen del contenedor llamada &#8216;kuberntesio\/kube-controller&#8217; es un caso de error tipogr\u00e1fico que se hace pasar por la cuenta leg\u00edtima de &#8216;kubernetesio'&#8221;, dijo Aqua.  &#8220;La imagen tambi\u00e9n imita la popular imagen de contenedor &#8216;kube-controller-manager&#8217;, que es un componente cr\u00edtico del plano de control, que se ejecuta dentro de un Pod en cada nodo maestro, responsable de detectar y responder a las fallas de los nodos&#8221;.<\/p>\n<p>Curiosamente, algunas de las t\u00e1cticas descritas en la campa\u00f1a tienen similitudes con otra operaci\u00f3n il\u00edcita de miner\u00eda de criptomonedas que tambi\u00e9n aprovech\u00f3 DaemonSets para acu\u00f1ar Dero y Monero.  Actualmente no est\u00e1 claro si los dos conjuntos de ataques est\u00e1n relacionados.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/kubernetes-rbac-exploited-in-large.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de abril de 2023\ue804Ravie Lakshman\u00e1nKubernetes \/ Criptomoneda Una campa\u00f1a de ataque a gran escala descubierta en la<\/p>\n","protected":false},"author":1,"featured_media":716143,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,4664,1868,4715,7881,4662,92,29160,4668,4667,10911,4654,4658,4659,4653,4655,18,4663,157929,4666,4665,158,4660],"class_list":["post-716142","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-criptomonedas","tag-escala","tag-explotado","tag-filtracion-de-datos","tag-gran","tag-kubernetes","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-rbac","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/716142","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=716142"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/716142\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/716143"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=716142"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=716142"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=716142"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}