{"id":1181747,"date":"2024-03-06T15:25:29","date_gmt":"2024-03-06T17:25:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-les-serveurs-yarn-docker-confluence-et-redis-mal-configures-pour-le-minage-de-cryptomonnaies\/"},"modified":"2024-03-06T15:25:34","modified_gmt":"2024-03-06T17:25:34","slug":"les-pirates-exploitent-les-serveurs-yarn-docker-confluence-et-redis-mal-configures-pour-le-minage-de-cryptomonnaies","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-les-serveurs-yarn-docker-confluence-et-redis-mal-configures-pour-le-minage-de-cryptomonnaies\/","title":{"rendered":"Les pirates exploitent les serveurs YARN, Docker, Confluence et Redis mal configur\u00e9s pour le minage de cryptomonnaies"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">06 mars 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du serveur \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Les-pirates-exploitent-les-serveurs-YARN-Docker-Confluence-et-Redis.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les acteurs malveillants ciblent les serveurs mal configur\u00e9s et vuln\u00e9rables ex\u00e9cutant les services Apache Hadoop YARN, Docker, Atlassian Confluence et Redis dans le cadre d&#8217;une campagne de malware \u00e9mergente con\u00e7ue pour fournir un mineur de cryptomonnaie et g\u00e9n\u00e9rer un shell invers\u00e9 pour un acc\u00e8s \u00e0 distance persistant.<\/p>\n<p>&#8220;Les attaquants exploitent ces outils pour \u00e9mettre du code d&#8217;exploitation, tirant parti des erreurs de configuration courantes et exploitant une vuln\u00e9rabilit\u00e9 de N jours, afin de mener des attaques d&#8217;ex\u00e9cution de code \u00e0 distance (RCE) et d&#8217;infecter de nouveaux h\u00f4tes&#8221;, a d\u00e9clar\u00e9 Matt Muir, chercheur en s\u00e9curit\u00e9 chez Cado. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/spinning-yarn-a-new-linux-malware-campaign-targets-docker-apache-hadoop-redis-and-confluence\/\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>L&#8217;activit\u00e9 a \u00e9t\u00e9 nomm\u00e9e <strong>Fil \u00e0 filer<\/strong> par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud, avec des chevauchements d&#8217;attaques cloud attribu\u00e9es \u00e0 TeamTNT, WatchDog et un cluster baptis\u00e9 Kiss-a-dog.<\/p>\n<p>Tout commence par le d\u00e9ploiement de quatre nouvelles charges utiles Golang capables d&#8217;automatiser l&#8217;identification et l&#8217;exploitation des h\u00f4tes Confluence, Docker, Hadoop YARN et Redis sensibles.  Les utilitaires d&#8217;\u00e9pandage exploitent masscan ou pnscan pour rechercher ces services.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Pour la compromission Docker, les attaquants g\u00e9n\u00e8rent un conteneur et s&#8217;en \u00e9chappent sur l&#8217;h\u00f4te sous-jacent&#8221;, a expliqu\u00e9 Muir.<\/p>\n<p>L&#8217;acc\u00e8s initial ouvre ensuite la voie au d\u00e9ploiement d&#8217;outils suppl\u00e9mentaires pour installer des rootkits comme libprocesshider et diamorphine afin de dissimuler les processus malveillants, supprimez le <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/WangYihang\/Platypus\" target=\"_blank\">Ornithorynque<\/a> utilitaire open source de shell inverse, et finalement lancer le mineur XMRig.<\/p>\n<p>&#8220;Il est clair que les attaquants investissent beaucoup de temps pour comprendre les types de services Web d\u00e9ploy\u00e9s dans les environnements cloud, se tenir au courant des vuln\u00e9rabilit\u00e9s signal\u00e9es dans ces services et utiliser ces connaissances pour prendre pied dans les environnements cibles&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>Ce d\u00e9veloppement intervient alors qu&#8217;Uptycs a r\u00e9v\u00e9l\u00e9 l&#8217;exploitation par 8220 Gang des failles de s\u00e9curit\u00e9 connues dans Apache Log4j (CVE-2021-44228) et Atlassian Confluence Server and Data Center (CVE-2022-26134) dans le cadre d&#8217;une vague d&#8217;attaques ciblant l&#8217;infrastructure cloud \u00e0 partir de mai 2023. jusqu\u2019en f\u00e9vrier 2024.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/1709745928_691_Les-pirates-exploitent-les-serveurs-YARN-Docker-Confluence-et-Redis.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/1709745928_691_Les-pirates-exploitent-les-serveurs-YARN-Docker-Confluence-et-Redis.jpg\" alt=\"Extraction de cryptomonnaies\" border=\"0\" data-original-height=\"429\" data-original-width=\"728\" title=\"Extraction de cryptomonnaies\"\/><\/a><\/div>\n<p>&#8220;En tirant parti des analyses Internet pour les applications vuln\u00e9rables, le groupe identifie les points d&#8217;entr\u00e9e potentiels dans les syst\u00e8mes cloud, exploitant les vuln\u00e9rabilit\u00e9s non corrig\u00e9es pour obtenir un acc\u00e8s non autoris\u00e9&#8221;, chercheurs en s\u00e9curit\u00e9 Tejaswini Sandapolla et Shilpesh Trivedi. <a rel=\"nofollow noopener\" href=\"https:\/\/www.uptycs.com\/blog\/8220-gang-cryptomining-cloud-based-infrastructure-cyber-threat\" target=\"_blank\">dit<\/a>.<\/p>\n<p>\u00ab Une fois \u00e0 l&#8217;int\u00e9rieur, ils d\u00e9ploient une s\u00e9rie de techniques d&#8217;\u00e9vasion avanc\u00e9es, d\u00e9montrant une profonde compr\u00e9hension de la fa\u00e7on de naviguer et de manipuler les environnements cloud \u00e0 leur avantage. Cela inclut la d\u00e9sactivation des mesures de s\u00e9curit\u00e9, la modification des r\u00e8gles de pare-feu et la suppression des services de s\u00e9curit\u00e9 cloud, garantissant ainsi leurs activit\u00e9s malveillantes. restent ind\u00e9tectables. \u00bb<\/p>\n<p>Les attaques, qui ciblent \u00e0 la fois les h\u00f4tes Windows et Linux, visent \u00e0 d\u00e9ployer un mineur de cryptomonnaie, mais pas avant d&#8217;avoir pris une s\u00e9rie de mesures privil\u00e9giant la furtivit\u00e9 et l&#8217;\u00e9vasion.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Un-nouveau-kit-de-phishing-exploite-les-SMS-et-les.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela fait \u00e9galement suite \u00e0 l\u2019abus de services cloud principalement destin\u00e9s aux solutions d\u2019intelligence artificielle (IA) pour supprimer les mineurs de cryptomonnaie ainsi que pour h\u00e9berger des logiciels malveillants.<\/p>\n<p>&#8220;Le minage et l&#8217;IA n\u00e9cessitant l&#8217;acc\u00e8s \u00e0 de grandes quantit\u00e9s de puissance de traitement GPU, il existe un certain degr\u00e9 de transf\u00e9rabilit\u00e9 vers leurs environnements mat\u00e9riels de base&#8221;, HiddenLayer <a rel=\"nofollow noopener\" href=\"https:\/\/hiddenlayer.com\/research\/crossing-the-rubika-the-use-and-abuse-of-ai-cloud-services\/\" target=\"_blank\">not\u00e9<\/a> l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>Cado, dans son rapport sur les menaces dans le cloud du deuxi\u00e8me semestre 2023, a not\u00e9 que les acteurs de la menace ciblent de plus en plus les services cloud qui n\u00e9cessitent des connaissances techniques sp\u00e9cialis\u00e9es pour \u00eatre exploit\u00e9s, et que le cryptojacking n&#8217;est plus le seul motif.<\/p>\n<p>&#8220;Avec la d\u00e9couverte de nouvelles variantes Linux des familles de ransomwares, telles que <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-abyss-locker\" target=\"_blank\">Casier des Abysses<\/a>il existe une tendance inqui\u00e9tante aux ransomwares sur les syst\u00e8mes Linux et ESXi,&#8221; <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/cado-releases-h2-2023-cloud-threat-findings-report\/\" target=\"_blank\">dit<\/a>.  &#8220;Les infrastructures Cloud et Linux sont d\u00e9sormais soumises \u00e0 une plus grande vari\u00e9t\u00e9 d&#8217;attaques.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/hackers-exploit-misconfigured-yarn.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80206 mars 2024\ue804R\u00e9dactionS\u00e9curit\u00e9 du serveur \/ Crypto-monnaie Les acteurs malveillants ciblent les serveurs mal configur\u00e9s et vuln\u00e9rables ex\u00e9cutant les services Apache Hadoop YARN, Docker, Atlassian Confluence et Redis dans le cadre d&#8217;une campagne de malware \u00e9mergente con\u00e7ue pour fournir un mineur de cryptomonnaie et g\u00e9n\u00e9rer un shell invers\u00e9 pour un acc\u00e8s \u00e0 distance persistant. &#8220;Les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1181748,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,149319,35371,8390,4165,4161,200267,26675,8736,4159,4171,65,200271,376,15026,200268,200269,200270,4394,185,37829,128318,4172,4169,8541,4166,4164,167919],"class_list":["post-1181747","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-configures","tag-confluence","tag-cryptomonnaies","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-docker","tag-exploitent","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mal","tag-minage","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-pour","tag-redis","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-yarn"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1181747","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1181747"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1181747\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1181748"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1181747"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1181747"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1181747"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}