Интересно Компрометированные учетные данные IAM используются для масштабной кампании по майнингу криптовалюты на AWS.

el_hacker

Администратор

Компрометированные учетные данные IAM используются для масштабной кампании по майнингу криптовалюты на AWS.


   AWS


Была зафиксирована продолжающаяся кампания, направленная на клиентов Amazon Web Services (AWS) с использованием скомпрометированных учетных данных Identity and Access Management (IAM) для майнинга криптовалюты.


Активность, впервые обнаруженная службой обнаружения угроз Amazon GuardDuty и ее автоматизированными системами мониторинга безопасности 2 ноября 2025 года, использует ранее невиданные методы обеспечения постоянного присутствия, чтобы затруднить реагирование на инциденты и продолжать работу беспрепятственно, согласно новому отчету, опубликованному технологическим гигантом перед его выходом в свет.

«Работая с внешнего хостинг-провайдера, злоумышленник быстро получил доступ к ресурсам и разрешениям, прежде чем развернуть ресурсы для майнинга криптовалюты на ECS и EC2», — заявила Amazon. «В течение 10 минут после получения злоумышленником первоначального доступа криптомайнеры уже работали».

Многоэтапная цепочка атак, по сути, начинается с того, что неизвестный злоумышленник, используя скомпрометированные учетные данные пользователей IAM с правами администратора, инициирует фазу обнаружения, предназначенную для проверки среды на наличие квот на сервисы EC2 и проверки их разрешений путем вызова API RunInstances с установленным флагом "DryRun".

Включение флага "DryRun" имеет решающее значение и является преднамеренным, поскольку позволяет злоумышленникам проверять свои разрешения IAM без фактического запуска экземпляров, тем самым избегая дополнительных затрат и минимизируя следы анализа. Конечная цель этого этапа — определить, подходит ли целевая инфраструктура для развертывания программы майнинга.

Заражение переходит к следующему этапу, когда злоумышленник вызывает CreateServiceLinkedRole и CreateRole для создания ролей IAM для групп авто масштабирования и AWS Lambda соответственно. После создания ролей к роли Lambda прикрепляется политика "AWSLambdaBasicExecutionRole".

В ходе зафиксированной на данный момент активности злоумышленник, как сообщается, создал десятки кластеров ECS в своей среде, в некоторых случаях превышая 50 кластеров ECS за одну атаку.

«Затем они вызвали RegisterTaskDefinition с вредоносным образом DockerHub yenik65958/secret:user», — сообщила Amazon. «Используя ту же строку, что и для создания кластера, злоумышленник создал службу, используя определение задачи для запуска майнинга криптовалюты на узлах ECS Fargate».

Образ DockerHub, который впоследствии был удален, настроен на запуск скрипта оболочки сразу после развертывания для запуска майнинга криптовалюты с использованием алгоритма майнинга RandomVIREL. Кроме того, было замечено, что злоумышленник создавал группы авто масштабирования, настроенные на масштабирование от 20 до 999 экземпляров, чтобы использовать квоты сервисов EC2 и максимизировать потребление ресурсов.

Активность на EC2 была направлена как на высокопроизводительные экземпляры GPU и машинного обучения, так и на вычислительные, запоминающие и универсальные экземпляры.
 
Последнее редактирование:
Похожие темы
Admin Интересно Microsoft отказывается от SMS-кодов для входа в учетные записи. Новости в сети 0
P Крадем учетные записи пользователей с помощью уязвимости Полезные статьи 0
Admin Интересно Детские данные: долгосрочный риск для идентичности. Новости в сети 0
Admin Интересно Данные 32 миллионов пользователей Bumble оказались в сети. Новости в сети 0
Admin Интересно Хакер бесплатно выложил данные пользователей WhatsApp. Новости в сети 0
Admin Интересно Данные водителей Mercedes-Benz оказались на хакерском рынке. Новости в сети 0
Admin Интересно Пакеты Laravel-Lang скомпрометированы для распространения ворующего данные вредоносного ПО. Новости в сети 0
Admin Интересно Искусственный интеллект собрал данные о ценах на багеты по всей Франции. Новости в сети 0
Admin Интересно Ваш автомобиль следит за вами и передаёт данные страховщикам. Новости в сети 0
Admin Интересно Украинская полиция назвала имя 18-летнего хакера, который крал данные покупателей из Калифорнии. Новости в сети 0
Admin Интересно Новая угроза для пользователей Mac: вирус Reaper маскируется под Google и крадёт данные. Новости в сети 0
Admin Интересно Система бесконтактного заселения в отелях раскрыла данные миллиона гостей. Новости в сети 0
Admin Интересно Обнаружены четыре уязвимости в OpenClaw, позволяющие красть данные и повышать привилегии. Новости в сети 0
Admin Интересно Хакеры похитили данные 275 млн человек и просят поверить им на слово. Новости в сети 0
Admin Интересно Клиенты BWH Hotels потеряли личные данные из-за взлома системы бронирования. Новости в сети 0
Admin Интересно ShinyHunters опубликовали данные компании Cushman & Wakefield после провала переговоров. Новости в сети 0
Admin Интересно Группа RansomHouse заявила о взломе компании Trellix и опубликовала данные о внутренних системах. Новости в сети 0
Admin Интересно Иранская хакерская группа Handala опубликовала данные тысяч морпехов США. Новости в сети 0
Admin Интересно Новый инструмент PCPJack крадёт данные из облачных систем. Новости в сети 0
Admin Интересно Хакеры взломали платформу Canvas, похитив данные миллионов студентов. Новости в сети 0
Admin Интересно Вместо уроков хакерские форумы. История подростка, который украл данные половины страны. Новости в сети 0
Admin Интересно Квантовый термометр впервые заглянул внутрь ядра клетки и обнаружил неожиданные данные. Новости в сети 0
Admin Интересно В Chrome Web Store найдены десятки расширений, которые легально продают данные пользователей. Новости в сети 0
Admin Интересно Бронировали отель через Agoda? Ваш номер телефона и паспортные данные уже продают на хакерском форуме. Новости в сети 0
Admin Интересно В России вводят лимиты на зарубежные данные, но операторы не справляются. Новости в сети 0
Admin Интересно Новая уязвимость в процессорах AMD позволяет извлекать конфиденциальные данные. Новости в сети 0
Admin Интересно Google Chrome активно собирает данные пользователей через скрытые механизмы. Новости в сети 0
Admin Интересно Утечка данных Basic-Fit затронула банковские данные миллиона пользователей. Новости в сети 0
Admin Интересно Система Webloc превращает рекламные данные в инструмент глобального слежения. Новости в сети 0
Admin Интересно Кофемашина в офисе: варит эспрессо и сливает данные за границу. Новости в сети 0
Admin Интересно Новый стандарт Encrypted Client Hello скрывает данные о посещаемых сайтах от провайдеров. Новости в сети 0
Admin Интересно Уязвимость в Vertex AI ставит под угрозу данные Google Cloud. Новости в сети 0
Admin Интересно Уязвимость в ChatGPT могла передавать конфиденциальные данные злоумышленникам. Новости в сети 0
Admin Интересно Уязвимости в Claude.ai позволяют злоумышленникам красть личные данные пользователей. Новости в сети 0
Admin Интересно Ваш сервер заговорил по-турецки и шлет эмодзи – первые признаки того, что все данные уже украли. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0
Admin Интересно Данные пользователей Crunchyroll могли быть украдены хакерами. Новости в сети 0
Admin Интересно Данные миллионов сообщений в полицию оказались в открытом доступе после взлома. Новости в сети 0
Admin Интересно Сканер безопасности Trivy снова взломан, злоумышленники похитили данные CI/CD. Новости в сети 0
Admin Интересно Драйверы-предатели. Как легитимные программы помогают преступникам шифровать ваши данные. Новости в сети 0
Admin Интересно Бывший сотрудник Innova Energie похитил данные клиентов. Новости в сети 0
Admin Интересно Новый троян Perseus крадет данные из заметок на Android. Новости в сети 0
Admin Интересно Новый Android-вирус Perseus крадет данные из приложений для заметок. Новости в сети 0
Admin Интересно Серьёзная уязвимость на сайте британского регистратора компаний позволяла вмешиваться в корпоративные данные. Новости в сети 0
Admin Интересно Proton Mail передал данные пользователя ФБР через платёжные реквизиты. Новости в сети 0
Admin Интересно Лучше звоните PT ESC. Эпизод 5: базовые данные киберразведки. Новости в сети 0
Admin Интересно Ошибся буквой — потерял данные: как хакеры используют невнимательность программистов. Новости в сети 0
Admin Интересно Купил видеокарту — подарил данные хакерам. Как Canada Computers «защищает» своих клиентов. Новости в сети 0
Admin Интересно Сквозное шифрование WhatsApp оказалось фикцией? Мессенджер сливал хакерам данные о наших телефонах годами. Новости в сети 0
Admin Интересно 3 признака того, что ваши данные уже проданы: уроки великих утечек 2025 года. Новости в сети 0

Название темы