Вредонос Siloscape бэкдорит кластеры Kubernetes через Windows-контейнеры

Вредонос Siloscape бэкдорит кластеры Kubernetes через Windows-контейнеры

Вредонос Siloscape бэкдорит кластеры Kubernetes через Windows-контейнеры

Уже более года в живой природе лютует относительно новая вредоносная программа, нацеленная на контейнеры Windows и кластеры Kubernetes. Конечная цель зловреда — предоставить киберпреступникам возможность использовать пробэкдоренные кластеры для различной злонамеренной активности.

Вредонос получил от специалистов компании Unit 42 имя Siloscape. Как отметил Дэниел Призмант, один из исследователей, это первый образец, атакующий контейнеры Windows с помощью известных уязвимостей.

Если зловреду удастся успешно использовать бреши в веб-серверах и базах данных, он сможет скомпрометировать ноды Kubernetes и пробэкдорить кластеры.

«Siloscape — серьёзно обфусцированный вредонос, пытающийся добраться до кластеров Kubernetes через Windows-контейнеры. Проникнув в системы, Siloscape открывает злоумышленникам ’’заднюю дверь’’, позволяющую запустить вредоносные контейнеры», — пишет Призмант в отчёте.

Другие эксперты Unit 42 в блоге отметили, что ранее им попадался образец, атакующий исключительно контейнеры в Linux, поскольку эта ОС наиболее популярна в облачных средах.

Чтобы добиться выполнения вредоносного кода, Siloscape использует различные способы, позволяющие выбраться из контейнера. Именно так зловред взламывает ноды, а затем пробует извлечь учётные данные, которые впоследствии будут использоваться для распространения на другие ноды в кластере.

 

Заключительным этапом Siloscape устанавливает канал для взаимодействия с командным сервером (C2) — IRC через сеть Tor — и слушает поступающие команды.

Свежие данные россиян подорожали в даркнете на 13%

Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%, сообщили эксперты BI.ZONE. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14 до 18%. Для сравнения: совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.

Стилеры похищают с заражённых устройств сохранённые логины, пароли, cookie-файлы, токены сессий и доступы к почте, VPN, облачным сервисам и корпоративным системам.

Особенно ценятся свежие данные, позволяющие провести целевую атаку до того, как жертва сменит пароль или сервис завершит активную сессию.

Cookies могут оставаться действительными от нескольких часов до нескольких дней и иногда позволяют войти в аккаунт в обход двухфакторной аутентификации. Поэтому у подпольных продавцов действует принцип доставки продуктов: чем свежее, тем дороже.

Один архив с логами, по данным «Известий», в среднем продают за $10-15. Покупатели могут выбрать данные по стране, сервису и другим признакам. Есть и подписочная модель: за $250-300 в месяц клиент получает доступ к закрытому серверу или телеграм-каналу, куда ежедневно загружают новые архивы.

Цена зависит от качества проверки, сортировки и эксклюзивности информации. Такие наборы используют для захвата аккаунтов, фишинга, атак на банки и криптовалютные сервисы, а также поиска корпоративных учётных записей, через которые можно проникнуть в инфраструктуру компании.

Закрытие одного магазина проблему не решает: на его месте быстро появляется другой. Поэтому украденные данные нужно как можно скорее обесценить. При обнаружении стилера необходимо сменить пароли, завершить все активные сессии, отозвать токены и проверить устройство.

Компаниям рекомендуют применять EDR, устойчивую к фишингу MFA и мониторинг утечек. Обычным пользователям — избегать пиратских программ, не открывать подозрительные вложения и хранить пароли в менеджере.

RSS: Новости на портале Anti-Malware.ru