Categories: NOTÍCIAS EM GERAL

Instâncias ECS do Alibaba são sequestradas ativamente por malware de criptografia

Alibaba é um gigante da tecnologia chinesa com presença no mercado global, com seus serviços em nuvem sendo usados ​​principalmente no sudeste da Ásia.

Em particular, o serviço ECS é comercializado como oferecendo memória rápida, CPUs Intel e operações promissoras de baixa latência. Melhor ainda, para proteger contra malware, como criptominadores, o ECS vem com um agente de segurança pré-instalado.

Hackers removem agente de segurança ECS para instalar mineiros

De acordo com um relatório da Trend Micro, um dos problemas com o Alibaba ECS é a falta de diferentes níveis de privilégio configurados em uma instância, com todas as instâncias oferecendo acesso root por padrão.

Isso possibilita que os agentes de ameaças que obtêm acesso às credenciais de login acessem o servidor de destino via SSH como root sem nenhum trabalho preparatório (escalonamento de privilégios).

“O ator da ameaça tem o maior privilégio possível ao comprometer, incluindo exploração de vulnerabilidade, qualquer problema de configuração incorreta, credenciais fracas ou vazamento de dados”, explica o relatório da Trend Micro.

Além disso, esses privilégios elevados permitem que os agentes da ameaça criem regras de firewall que descartam pacotes de entrada de intervalos de IP pertencentes a servidores Alibaba internos para evitar que o agente de segurança instalado detecte comportamento suspeito.

Os atores da ameaça podem então executar scripts que interrompem o agente de segurança no dispositivo comprometido.

Desativando o agente de segurança no ECS
Fonte: Trend Micro

Dada a facilidade de plantar rootkits de módulo de kernel e malware de cryptojacking devido aos privilégios elevados, não é nenhuma surpresa que vários agentes de ameaças competem para assumir as instâncias do Alibaba Cloud ECS.

A Trend Micro também observou scripts procurando processos em execução em portas específicas comumente usadas por malware e backdoors e encerrando os processos associados para remover malware concorrente.

Malware de criptojacking ajustando uma instância do ECS e encerrando processos
Fonte: Trend Micro

Outro recurso do ECS explorado pelos atores é um sistema de escalonamento automático que permite ao serviço ajustar automaticamente os recursos de computação com base no volume de solicitações do usuário.

Isso ajuda a evitar interrupções de serviço e soluços causados ​​por cargas de tráfego repentinas, mas é uma oportunidade para criptomoedas.

Ao abusar disso quando está ativo na conta de destino, os atores podem aumentar seu poder de mineração Monero e incorrer em custos adicionais para o proprietário da instância.

Considerando que os ciclos de faturamento são mensais, na melhor das hipóteses, a vítima levaria algum tempo para perceber o problema e agir.

Quando o escalonamento automático não está disponível, a mineração causará um efeito de desaceleração mais imediato e perceptível à medida que os mineradores utilizam a energia da CPU disponível.

Todos os serviços em nuvem devem ser examinados

O Alibaba ECS é mais um caso de serviço em nuvem voltado para criptominadores, com outras campanhas recentes notáveis  voltadas para Docker  e  Huawei Cloud .

A Trend Micro notificou o Alibaba sobre suas descobertas, mas ainda não recebeu uma resposta.

Se você estiver usando o serviço de nuvem do Alibaba, certifique-se de que suas configurações de segurança estejam corretas e siga as práticas recomendadas.

Além disso, evite executar aplicativos com privilégio de root, use chaves criptográficas para acesso e siga o princípio do menor privilégio.

No caso do ECS, sua proteção contra malware embutida não é suficiente, portanto, adicionar uma segunda camada de detecção de malware e vulnerabilidades no ambiente de nuvem deve fazer parte de sua prática de segurança padrão.

Fonte: https://www.bleepingcomputer.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Vazamento na KDDI atinge 14,22 milhões de credenciais e seis ISPs do Japão após exploração de software de terceiros

Operadora japonesa confirma que invasão a sistema de e-mail compartilhado expôs até 14,22 milhões de…

13 horas ago

Phishing direcionado contra Xsolis expõe dados médicos e Social Security de 1,4 milhão de pessoas nos EUA

Vazamento na fornecedora de IA para hospitais Xsolis atinge 1.396.519 indivíduos e inclui Social Security,…

13 horas ago

Falha ‘Cordyceps’ em pipelines CI/CD do GitHub expõe mais de 300 repositórios a ataques de supply chain

Pesquisadores da Novee Security mapearam mais de 300 repositórios de alto impacto, em organizações como…

13 horas ago

Suposto ataque cibernético dispara alertas falsos da Defesa Civil em cinco estados e tira sistema federal do ar

Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…

2 dias ago

Dois membros do Scattered Spider se declaram culpados pelo ataque cibernético à Transport for London

Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…

2 dias ago