Categories: AMEAÇAS ATUAIS

O botnet TeamTNT rouba credenciais de servidores comprometidos na AWS

Ativo desde abril de 2020, TeamTNT atualizou seu modo de operação em meados de agosto.

  • TeamTNT adicionou um novo recurso de roubo de dados que permite aos invasores varrer e roubar credenciais da AWS. É o primeiro malware de botnet conhecido por verificar e roubar credenciais da AWS.
  • O worm também rouba credenciais locais e verifica a Internet em busca de sistemas Docker configurados incorretamente.
  • Até agora, os invasores comprometeram muitos sistemas Docker e Kubernetes, juntamente com clusters Kubernetes e servidores de compilação Jenkins.

Pós-exploração

Além de atuar como um botnet e um worm, o TeamTNT usa o minerador XMRig para extrair a criptomoeda Monero. 

  • O worm também implanta vários malware abertamente disponíveis e ferramentas de segurança ofensivas, incluindo punk.py, Diamorphine Rootkit, Tsunami IRC backdoor e uma ferramenta de limpeza de log.
  • Duas carteiras Monero diferentes associadas a esses ataques mais recentes renderam à TeamTNT cerca de 3 XMR (aproximadamente US $ 300).

A similitude

De acordo com os pesquisadores, o pacote de malware do TeamTNT é um amálgama de outro worm chamado Kinsing, visto que os autores de malware copiam e colam o código de seus concorrentes. O worm Kinsing foi projetado para contornar as ferramentas de segurança do Alibaba Cloud. No início de abril de 2020, uma campanha de mineração de bitcoin usou o malware Kinsing para fazer a varredura em busca de APIs do Docker configuradas incorretamente, em seguida, acionar imagens do Docker e se instalar.

Resultado

MalwareHunterTeam sinalizou o último conjunto de campanhas como um desenvolvimento único. É provável que outros worms comecem a copiar a capacidade de roubar credenciais da AWS. Para impedir esses ataques, as organizações devem considerar a revisão de suas configurações de segurança para evitar que as implantações da AWS sejam sequestradas. Além disso, monitorar o tráfego da rede e usar regras de firewall para limitar qualquer acesso às APIs do Docker também é recomendado.

Fonte: https://cyware.com/news/teamtnt-botnet-steals-aws-credentials-from-compromised-servers-e7a2d2d9

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Handala reivindica ataque à Cal Water: 5 GB vazados expuseram PII de clientes e credenciais do RTKBase

Grupo iraniano ligado ao MOIS publica 5 GB com dados de clientes e credenciais administrativas…

21 horas ago

Operador do Void Blizzard ligado ao Kremlin é levado a corte federal nos EUA após extradição da Tailândia

Russo Denis Obrezko, 36, comparece a tribunal em Boston acusado de fornecer infraestrutura VPS e…

21 horas ago

Agentjacking: ataque transforma Claude Code e Cursor em vetores de execução remota via Sentry MCP

Pesquisadores da Tenet Security divulgam ataque que injeta payload em eventos do Sentry e leva…

21 horas ago

Meta confirma invasao de 20 mil contas do Instagram via abuso de ferramenta de suporte com IA

Meta notificou autoridades de que cerca de 20.225 contas do Instagram podem ter sido sequestradas…

2 dias ago