Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Vor Tagen haben Sicherheitsforscher eine Kampagne enthüllt, die seitliche Bewegungstechniken in Cloud-native Umgebungen mit einer bewusst destruktiven Nutzlast verbindet, die auf iranische Systeme ausgerichtet ist. Die von der Firma dokumentierte Feststellung Aikido, ordnet die Operation der Gruppe, die als TeamPCP bekannt ist, zu und bezieht sie auf frühere Aktivitäten, die Open Source-Tools und NPM-Pakete unter dem informellen Namen "CanisterWorm".
Die Bedrohung verbindet zwei Seiten: In Kubernetes Umgebungen nutzt es native Mechanismen zu verbreiten und zu bestehen; außerhalb Kubernetes, aktiviert es einen Massenlöschmechanismus, der Maschinen nutzlos lassen kann, wenn es bestimmte Spuren des Systems erkennt.

Laut technischer Analyse versucht Malware zunächst zu bestimmen, ob der Computer dem Iran entspricht, indem die Zeit- und Regionalzoneneinstellungen überprüft werden. Wenn Sie diese Signale erkennen und Kubernetes in der Maschine existiert, setzen Sie ein DaemonSet innerhalb des Systemraums ein, der das Host-Dateisystem einstellt und privilegierte Container startet. Jeder dieser Behälter läuft ein minimales Bild (Alpine) mit einer Binärdatei, die die Haupteingänge der Host-Disk auslöscht und einen Neustart, einen Manöver zwingt, der in der Praxis Knoten und unlösbare Anwendungen verlassen kann.
Auf der anderen Seite, wenn das System nicht als iranisch identifiziert, aber hat Kubernetes, wird die gleiche Ausbreitungsinfrastruktur wieder verwendet, um eine persistente Komponente zu installieren: eine Hintertür in Python geschrieben, die im Dateisystem verbleibt und als Systemdienst aufgezeichnet wird, um Reworks zu überleben. Diese doppelte Strategie - zu löschen, wo es als "objektiv" betrachtet wird und, wo es nicht ist - bestätigt die selektive und orientierte Natur der Kampagne.
Der Schauspieler ist nicht auf Kubernetes beschränkt: Aikido dokumentiert auch Varianten, die auf die DaemonSet-basierte seitliche Bewegung verzichten und auf traditionelle SSH-Vermehrungsmechanismen zurückgreifen. In diesen Fällen scannt Malware-Authentifizierungsdaten für gültige Anmeldeinformationen, verwendet kompromittierte private Schlüssel wieder und stellt ausgehende SSH-Verbindungen mit Optionen fest, die Host Footprint-Checks vermeiden (z.B. mit StritHostKeyChecking = Nein). Ein weiterer Kanal der Erweiterung identifiziert ist die Verwendung von exponierten Docker APIs (in der Regel Port 2375 ohne TLS), die erlauben, privilegierte Container zu booten und den Host als Volumen zu montieren, die die destruktive Wirkung außerhalb des Kubernetes Ökosystems wiedergibt.
Es sind spezifische Indikatoren zu überwachen: unter ihnen, Aktivität im ausgehenden Netzwerk in Richtung der Befehls- und Kontrollinfrastruktur bereits mit CanisterWorm verbunden, das Aussehen von DaemonSet mit verdächtigen Namen wie "Host-proviser-Iran" oder "Host-proviser-std" im Namenspace kube-system, Alpine Container markiert "kamikaze", temporäre Dateien auf dem Typ / tmp / pglog Routen und Verbindungen zu AP375is Docker im Port 2 Aikido verweist auch auf einen speziellen Kanister, der als C2 verwendet wird; sein Bericht liefert mehr technische Details und IOCs Artefakte für Antwortgeräte: Aikido Bericht.
Um zu kontextualisieren, was diese Kampagne nutzt, ist es wichtig zu erinnern, wie einige Schlüsselelemente von Kubernetes und Docker arbeiten. Die DaemonSet sind Kubernetes Objekte, die sicherstellen, dass ein Pod in jedem Knoten ausgeführt wird, so sind sie in den Händen eines privilegierten Angreifers eine effektive Möglichkeit, Code in allen Hosts eines Clusters auszuführen; die offizielle Dokumentation erklärt sein Design und Risiken: DaemonSet in Kubernetes' Dokumentation. Andererseits erlaubt die Verwendung von WirtPath-Volumen, das Host-Dateisystem in einen Container zu montieren, den Prozess innerhalb des Containers direkt zu manipulieren Systemdateien: Hostel in Kubernetes.
Auf der Seite von Containern und Laufzeiten ist die Belichtung der Docker API ohne Authentifizierung (in der Regel über Port 2375) eine bekannte und gefährliche Praxis: dass API erlaubt, Container zu verwalten und den Host vor dem Netzwerk zu montieren, wenn es nicht geschützt ist. Dockers offizielle Anleitungen umfassen Sicherheitsempfehlungen, um diese Szenarien zu mildern: Docker Motorsicherheit.
Was können Teams und Administratoren jetzt tun? Zuerst, Audit Genehmigungen und Zugriff auf Cluster-Ebene: überprüfen, wer DaemonSet erstellen oder den Namenspace kube-system ändern kann und strenge RBAC-Kontrollen anwenden, um unbefugte Prozesse daran zu hindern, Objekte mit hohen Privilegien zu erstellen. Es ist wichtig, den unauthenticated Zugriff auf die Container-Laufzeit-API zu blockieren und das Netzwerk zu segmentieren, damit ein engagierter Host keine administrativen APIs im Subnetz anrufen kann. Überwachen Sie die Schaffung ungewöhnlicher Ressourcen (Namen, Alpenbilder, die mit Privilegien ausgeführt werden, /) und erstellen Sie Warnungen über ausgehende SSH-Verbindungen mit Optionen, die Druckkontrollen deaktivieren sind praktische und hohe Auswirkungen Gegenmaßnahmen.

Darüber hinaus bleiben grundlegende Hygienepraktiken essentiell: Rotation und Schutz von privaten Schlüsseln, deaktivieren Sie passwortfreie Sudo, wenden Sie Updates und Patches an die verwendeten Supply Chain-Tools (wenn der Schauspieler bereits Interesse an Open Source-Projekten gezeigt hat, schützen diese Ströme ist kritisch) und speichern Sie Audits außerhalb der Reichweite einzelner Knoten, um die Nachverpflichtungsforschung zu erleichtern.
Diese Kampagne ist eine Erinnerung daran, dass die Sicherheit in Cloud-Native Umgebungen nicht mehr nur eine Frage der Anwendung von Patches ist: Es ist notwendig, Verteidigungen zu entwerfen, die die Orchestrationsmechanismen berücksichtigen, die Ausstellung von APIs der Laufzeit und die Möglichkeit, dass ein Gegner Techniken der Ausdauer und Zerstörung kombiniert. Für diejenigen, die die technische Analyse und Indikatoren vertiefen möchten, bietet der Aikido-Bericht eine detaillierte Aufschlüsselung: Aikido's Bericht lesen.
Wenn Sie kritische Infrastruktur oder Kubernetes-Cluster verwalten, handeln Sie mit Priorität: Überprüfen Sie die RBAC-Regeln, schließen Sie und stellen Sie sicher, dass Dockers APIs nicht ohne Schutz zugänglich sind, überwachen Sie Protokolle und Warnungen für abnormes Verhalten und erstellen Sie einen Antwortplan, der die Möglichkeit bietet, Massendaten zu löschen. Die Kombination von politischen Absichten und automatisierten Techniken, die durch diese Kampagne gezeigt werden, erhöht das Risiko und erfordert eine koordinierte Reaktion zwischen Managern, Sicherheitsteams und Dienstleistern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...