Un nouveau ver cloud de CAI cible les infrastructures des développeurs, supprime les malwares concurrents et déploie des mineurs
Des chercheurs en sécurité affirment qu’un nouveau ver ciblant le cloud se propage dans les environnements de développement et de conteneurs, dérobe des identifiants, mine des cryptomonnaies et suppri...
Des chercheurs en sécurité affirment qu’un nouveau ver ciblant le cloud se propage dans les environnements de développement et de conteneurs, dérobe des identifiants, mine des cryptomonnaies et supprime les malwares concurrents des systèmes infectés.
La menace, suivie sous le nom de Cloud AI Infrastructure Attack Framework, ou CAI, semble prendre la forme d’un botnet centralisé visant des services cloud natifs, notamment Docker, Kubernetes, Redis, etcd, Kubelet et Ray. Selon les chercheurs, elle utilise des processus automatisés d’analyse et d’exploitation pour repérer les systèmes exposés, puis déploie des charges utiles supplémentaires après avoir obtenu un accès.
D’après les chercheurs, CAI ne se contente pas de récupérer discrètement des secrets. Il recherche et interrompt également les processus associés à d’autres vers voleurs d’identifiants, notamment TeamPCP et PCPJack. Ce comportement laisse penser que les opérateurs cherchent à réduire la concurrence sur les infrastructures compromises et à conserver le contrôle des hôtes infectés.
Michael Rippey, chercheur chez Hunt.io, a déclaré que les premiers signes de CAI avaient été observés le 15 juin, lorsque l’entreprise avait découvert des répertoires ouverts liés à l’opérateur. Au cours des semaines suivantes, l’activité serait passée du code de test à des déploiements actifs. Rippey affirme que la campagne présente des signes de développement itératif et pourrait avoir été assistée par de grands modèles de langage, au vu du style de programmation et des commentaires présents dans les scripts.
Des chercheurs en sécurité affirment que la boîte à outils CAI actuelle déploie trois charges utiles principales sur les systèmes compromis :
- des mineurs de cryptomonnaies
- des composants voleurs d’identifiants
- une porte dérobée Python permettant de maintenir l’accès
Les journaux de commande et de contrôle indiqueraient des tentatives d’exploitation actives et des compromissions réussies, ainsi qu’une activité de portefeuilles liée à l’opération. Bien que le malware ne soit pas décrit comme particulièrement avancé, les chercheurs estiment qu’il est efficace et conçu pour persister dans les environnements cloud, où les outils de développement exposés peuvent fournir un accès étendu.
CAI semble illustrer une tendance plus large selon laquelle les acteurs malveillants ciblent de plus en plus les infrastructures de leurs concurrents, en plus des services cloud de leurs victimes. Les analystes avertissent que la multiplication des vers concurrents et des attaques de la chaîne d’approvisionnement signifie que les développeurs et les équipes de défense doivent surveiller étroitement les services exposés, limiter les accès inutiles et rechercher les signes d’interruption non autorisée de processus ou d’activité de minage inattendue.
