{"id":697313,"date":"2023-04-21T15:07:21","date_gmt":"2023-04-21T17:07:21","guid":{"rendered":"https:\/\/teknomers.com\/fr\/kubernetes-rbac-exploite-dans-une-campagne-a-grande-echelle-pour-lextraction-de-crypto-monnaie\/"},"modified":"2023-04-21T15:07:24","modified_gmt":"2023-04-21T17:07:24","slug":"kubernetes-rbac-exploite-dans-une-campagne-a-grande-echelle-pour-lextraction-de-crypto-monnaie","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/kubernetes-rbac-exploite-dans-une-campagne-a-grande-echelle-pour-lextraction-de-crypto-monnaie\/","title":{"rendered":"Kubernetes RBAC exploit\u00e9 dans une campagne \u00e0 grande \u00e9chelle pour l&#8217;extraction de crypto-monnaie"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Kubernetes \/ Crypto-monnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une campagne d&#8217;attaque \u00e0 grande \u00e9chelle d\u00e9couverte dans la nature a exploit\u00e9 le contr\u00f4le d&#8217;acc\u00e8s bas\u00e9 sur les r\u00f4les Kubernetes (K8s) (<a rel=\"nofollow noopener\" href=\"https:\/\/kubernetes.io\/docs\/reference\/access-authn-authz\/rbac\/\" target=\"_blank\">RBAC<\/a>) pour cr\u00e9er des portes d\u00e9rob\u00e9es et ex\u00e9cuter des mineurs de crypto-monnaie.<\/p>\n<p>&#8220;Les attaquants ont \u00e9galement d\u00e9ploy\u00e9 DaemonSets pour prendre le contr\u00f4le et d\u00e9tourner les ressources des clusters K8 qu&#8217;ils attaquent&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Aqua dans un communiqu\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/leveraging-kubernetes-rbac-to-backdoor-clusters\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News.  La soci\u00e9t\u00e9 isra\u00e9lienne, qui a surnomm\u00e9 l&#8217;attaque <strong>RBAC Buster<\/strong>a d\u00e9clar\u00e9 avoir trouv\u00e9 60 clusters K8 expos\u00e9s qui ont \u00e9t\u00e9 exploit\u00e9s par l&#8217;acteur mena\u00e7ant \u00e0 l&#8217;origine de cette campagne.<\/p>\n<p>La cha\u00eene d&#8217;attaque a commenc\u00e9 avec l&#8217;acc\u00e8s initial de l&#8217;attaquant via un serveur API mal configur\u00e9, suivi de la recherche de preuves de logiciels malveillants mineurs concurrents sur le serveur compromis, puis de l&#8217;utilisation de RBAC pour configurer la persistance.<\/p>\n<p>&#8220;L&#8217;attaquant a cr\u00e9\u00e9 un nouveau ClusterRole avec des privil\u00e8ges proches du niveau administrateur&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.  &#8220;Ensuite, l&#8217;attaquant a cr\u00e9\u00e9 un &#8216;ServiceAccount&#8217;, &#8216;kube-controller&#8217; dans l&#8217;espace de noms &#8216;kube-system&#8217;. Enfin, l&#8217;attaquant a cr\u00e9\u00e9 un &#8216;ClusterRoleBinding&#8217;, liant le ClusterRole au ServiceAccount pour cr\u00e9er une persistance forte et discr\u00e8te.&#8221;<\/p>\n<p>Lors de l&#8217;intrusion observ\u00e9e contre ses pots de miel K8, l&#8217;attaquant a tent\u00e9 de militariser les cl\u00e9s d&#8217;acc\u00e8s AWS expos\u00e9es pour s&#8217;implanter dans l&#8217;environnement, voler des donn\u00e9es et \u00e9chapper aux limites du cluster.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1682096841_479_Kubernetes-RBAC-exploite-dans-une-campagne-a-grande-echelle-pour.png\" alt=\"RBAC Kubernetes\" border=\"0\" data-original-height=\"440\" data-original-width=\"728\" title=\"RBAC Kubernetes\"\/><\/div>\n<p>La derni\u00e8re \u00e9tape de l&#8217;attaque a consist\u00e9 pour l&#8217;auteur de la menace \u00e0 cr\u00e9er un DaemonSet pour d\u00e9ployer une image de conteneur h\u00e9berg\u00e9e sur Docker (&#8220;kuberntesio\/kube-controller:1.0.1&#8221;) sur tous les n\u0153uds.  Le conteneur, qui a \u00e9t\u00e9 retir\u00e9 14 399 fois depuis son t\u00e9l\u00e9chargement il y a cinq mois, abrite un mineur de crypto-monnaie.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Zero Trust + Deception\u00a0: apprenez \u00e0 d\u00e9jouer les attaquants\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez comment Deception peut d\u00e9tecter les menaces avanc\u00e9es, arr\u00eater les mouvements lat\u00e9raux et am\u00e9liorer votre strat\u00e9gie Zero Trust.  Rejoignez notre webinaire perspicace !<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>&#8220;L&#8217;image du conteneur nomm\u00e9e &#8216;kuberntesio\/kube-controller&#8217; est un cas de typosquattage qui se fait passer pour le compte &#8216;kubernetesio&#8217; l\u00e9gitime&#8221;, a d\u00e9clar\u00e9 Aqua.  &#8220;L&#8217;image imite \u00e9galement l&#8217;image de conteneur populaire&#8221; kube-controller-manager &#8220;, qui est un composant essentiel du plan de contr\u00f4le, s&#8217;ex\u00e9cutant dans un pod sur chaque n\u0153ud ma\u00eetre, responsable de la d\u00e9tection et de la r\u00e9ponse aux d\u00e9faillances de n\u0153ud.&#8221;<\/p>\n<p>Fait int\u00e9ressant, certaines des tactiques d\u00e9crites dans la campagne pr\u00e9sentent des similitudes avec une autre op\u00e9ration illicite de minage de crypto-monnaie qui a \u00e9galement profit\u00e9 de DaemonSets pour frapper Dero et Monero.  Il n&#8217;est actuellement pas clair si les deux s\u00e9ries d&#8217;attaques sont li\u00e9es.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/kubernetes-rbac-exploited-in-large.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 avril 2023\ue804Ravie LakshmananKubernetes \/ Crypto-monnaie Une campagne d&#8217;attaque \u00e0 grande \u00e9chelle d\u00e9couverte dans la nature a exploit\u00e9 le contr\u00f4le d&#8217;acc\u00e8s bas\u00e9 sur les r\u00f4les Kubernetes (K8s) (RBAC) pour cr\u00e9er des portes d\u00e9rob\u00e9es et ex\u00e9cuter des mineurs de crypto-monnaie. &#8220;Les attaquants ont \u00e9galement d\u00e9ploy\u00e9 DaemonSets pour prendre le contr\u00f4le et d\u00e9tourner les ressources des clusters [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":697314,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[2930,4168,1966,4158,4165,4161,429,1741,7727,1740,30045,4157,4159,4171,4170,13102,4167,4160,4163,4162,185,157688,4172,4169,196,4166,4164],"class_list":["post-697313","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-campagne","tag-comment-pirater","tag-cryptomonnaie","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-echelle","tag-exploite","tag-grande","tag-kubernetes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lextraction","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-rbac","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/697313","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=697313"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/697313\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/697314"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=697313"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=697313"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=697313"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}