{"id":653853,"date":"2023-03-15T10:07:48","date_gmt":"2023-03-15T12:07:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-operation-de-cryptojacking-ciblant-les-clusters-kubernetes-pour-dero-mining\/"},"modified":"2023-03-15T10:07:50","modified_gmt":"2023-03-15T12:07:50","slug":"nouvelle-operation-de-cryptojacking-ciblant-les-clusters-kubernetes-pour-dero-mining","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-operation-de-cryptojacking-ciblant-les-clusters-kubernetes-pour-dero-mining\/","title":{"rendered":"Nouvelle op\u00e9ration de cryptojacking ciblant les clusters Kubernetes pour Dero Mining"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du serveur \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert la toute premi\u00e8re campagne illicite de minage de crypto-monnaie utilis\u00e9e pour frapper Dero depuis d\u00e9but f\u00e9vrier 2023.<\/p>\n<p>&#8220;La nouvelle op\u00e9ration de cryptojacking Dero se concentre sur la localisation des clusters Kubernetes avec un acc\u00e8s anonyme activ\u00e9 sur une API Kubernetes et l&#8217;\u00e9coute sur des ports non standard accessibles depuis Internet&#8221;, CrowdStrike <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/crowdstrike-discovers-first-ever-dero-cryptojacking-campaign-targeting-kubernetes\/\" target=\"_blank\">a dit<\/a> dans un nouveau rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Le d\u00e9veloppement marque un changement notable par rapport \u00e0 Monero, qui est une crypto-monnaie r\u00e9pandue utilis\u00e9e dans de telles campagnes.  On soup\u00e7onne que cela pourrait \u00eatre li\u00e9 au fait que <a rel=\"nofollow noopener\" href=\"https:\/\/dero.io\/about.html\" target=\"_blank\">D\u00e9ro<\/a> &#8220;offre des r\u00e9compenses plus importantes et fournit des fonctionnalit\u00e9s d&#8217;anonymisation identiques ou meilleures.&#8221;<\/p>\n<p>Les attaques, attribu\u00e9es \u00e0 un acteur inconnu motiv\u00e9 financi\u00e8rement, commencent par la recherche de clusters Kubernetes avec une authentification d\u00e9finie comme <a rel=\"nofollow noopener\" href=\"https:\/\/kubernetes.io\/docs\/reference\/access-authn-authz\/kubelet-authn-authz\/\" target=\"_blank\">&#8211;anonymous-auth=true<\/a>qui permet aux requ\u00eates anonymes adress\u00e9es au serveur de supprimer les charges utiles initiales de trois adresses IP diff\u00e9rentes bas\u00e9es aux \u00c9tats-Unis.<\/p>\n<p>Cela inclut le d\u00e9ploiement d&#8217;un Kubernetes <a rel=\"nofollow noopener\" href=\"https:\/\/kubernetes.io\/docs\/concepts\/workloads\/controllers\/daemonset\/\" target=\"_blank\">Ensemble de d\u00e9mons<\/a> nomm\u00e9 &#8220;proxy-api&#8221;, qui, \u00e0 son tour, est utilis\u00e9 pour d\u00e9poser un pod malveillant sur chaque n\u0153ud du cluster Kubernetes afin de lancer l&#8217;activit\u00e9 de minage.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678882068_249_Nouvelle-operation-de-cryptojacking-ciblant-les-clusters-Kubernetes-pour-Dero.png\" alt=\"Op\u00e9ration de cryptojacking\" border=\"0\" data-original-height=\"502\" data-original-width=\"728\" title=\"Op\u00e9ration de cryptojacking\"\/><\/div>\n<p>\u00c0 cette fin, le fichier YAML du DaemonSet est orchestr\u00e9 pour ex\u00e9cuter une image Docker contenant un binaire &#8220;pause&#8221;, qui est en fait le <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/deroproject\/derohe\/releases\/tag\/Release114\" target=\"_blank\">Mineur de pi\u00e8ces Dero<\/a>.<\/p>\n<p>&#8220;Dans un d\u00e9ploiement Kubernetes l\u00e9gitime, les conteneurs&#8221; pause &#8220;sont utilis\u00e9s par Kubernetes pour d\u00e9marrer un pod&#8221;, a not\u00e9 la soci\u00e9t\u00e9.  &#8220;Les attaquants ont peut-\u00eatre utilis\u00e9 ce nom pour se fondre afin d&#8217;\u00e9viter une d\u00e9tection \u00e9vidente.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir identifi\u00e9 une campagne parall\u00e8le de minage de Monero ciblant \u00e9galement les clusters Kubernetes expos\u00e9s en tentant de supprimer le DaemonSet &#8220;proxy-api&#8221; existant associ\u00e9 \u00e0 la campagne Dero.<\/p>\n<p>Ceci est une indication de la lutte en cours entre les groupes de cryptojacking qui se disputent les ressources cloud pour prendre et conserver le contr\u00f4le des machines et consommer toutes ses ressources.<\/p>\n<p>&#8220;Les deux campagnes tentent de trouver des surfaces d&#8217;attaque Kubernetes non d\u00e9couvertes et se battent&#8221;, ont d\u00e9clar\u00e9 Benjamin Grap et Manoj Ahuje, chercheurs sur les menaces chez CrowdStrike.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/new-cryptojacking-operation-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 du serveur \/ Crypto-monnaie Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert la toute premi\u00e8re campagne illicite de minage de crypto-monnaie utilis\u00e9e pour frapper Dero depuis d\u00e9but f\u00e9vrier 2023. &#8220;La nouvelle op\u00e9ration de cryptojacking Dero se concentre sur la localisation des clusters Kubernetes avec un acc\u00e8s anonyme activ\u00e9 sur une API Kubernetes et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":653854,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4175,137910,4168,119982,4158,4165,4161,152089,30045,4157,4159,4171,4170,65,4167,25817,4160,197,4163,4162,385,185,4172,4169,4166,4164],"class_list":["post-653853","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-ciblant","tag-clusters","tag-comment-pirater","tag-cryptojacking","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dero","tag-kubernetes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mining","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-operation","tag-pour","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/653853","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=653853"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/653853\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/653854"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=653853"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=653853"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=653853"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}