Nuevo gusano de nube de CAI ataca la infraestructura de desarrolladores, elimina malware rival y despliega mineros
Los investigadores de seguridad afirman que un nuevo gusano centrado en la nube se está propagando por entornos de desarrollo y contenedores, robando credenciales, minando criptomonedas y eliminando m...
Los investigadores de seguridad afirman que un nuevo gusano centrado en la nube se está propagando por entornos de desarrollo y contenedores, robando credenciales, minando criptomonedas y eliminando malware rival de los sistemas infectados.
La amenaza, rastreada como Cloud AI Infrastructure Attack Framework, o CAI, parece estar construida como una botnet centralizada dirigida a servicios nativos de la nube, incluidos Docker, Kubernetes, Redis, etcd, Kubelet y Ray. Los investigadores afirman que utiliza flujos de trabajo automatizados de escaneo y explotación para encontrar sistemas expuestos y, después de obtener acceso, enviar cargas útiles adicionales.
Según los investigadores, CAI hace algo más que recopilar secretos discretamente. También busca y termina procesos asociados con otros gusanos que roban credenciales, incluidos TeamPCP y PCPJack. Este comportamiento sugiere que los operadores intentan reducir la competencia en la infraestructura comprometida y mantener para sí mismos el control de los hosts infectados.
Michael Rippey, investigador de Hunt.io, dijo que los primeros indicios de CAI se observaron el 15 de junio, cuando la empresa encontró directorios abiertos vinculados al operador. Durante las semanas siguientes, la actividad supuestamente pasó del código de prueba a implementaciones activas. Rippey afirmó que la campaña muestra señales de desarrollo iterativo y que podría haber contado con la asistencia de modelos de lenguaje de gran tamaño, según el estilo de codificación y los comentarios incluidos en los scripts.
Los investigadores de seguridad afirman que el kit de herramientas CAI actual distribuye tres cargas útiles principales en los sistemas comprometidos:
- mineros de criptomonedas
- componentes que roban credenciales
- una puerta trasera en Python para mantener el acceso
Según los informes, los registros de comando y control indican intentos de explotación activos y compromisos exitosos, con actividad de billeteras vinculada a la operación. Aunque no se describe el malware como especialmente avanzado, los investigadores afirman que es eficaz y está diseñado para mantener la persistencia en entornos de nube, donde las herramientas de desarrollo expuestas pueden proporcionar un amplio acceso.
CAI parece reflejar una tendencia más amplia en la que los actores de amenazas atacan cada vez más tanto la infraestructura de sus competidores como los servicios en la nube de sus víctimas. Los analistas advierten que el aumento de gusanos rivales y ataques a la cadena de suministro significa que los desarrolladores y defensores deben supervisar de cerca los servicios expuestos, limitar el acceso innecesario y estar atentos a indicios de terminación no autorizada de procesos o actividad de minería inesperada.
