首个利用K8s RBAC的大规模挖矿活动

VSole2023-04-24 14:45:44

近日,云安全公司Aqua发现了一个大规模的加密货币挖矿活动,攻击者利用Kubernetes(K8s)基于角色的访问控制(RBAC)来创建后门并运行挖矿恶意软件。该活动被研究者命名为RBAC Buster,专家指出,这些攻击正在野外攻击至少60个集群。

“我们最近发现了有史以来首个利用Kubernetes(K8s)基于角色的访问控制(RBAC)来创建后门的挖矿活动,”Aqua发布的报告写道:“攻击者还部署了DaemonSets来接管和劫持他们攻击的K8s集群的资源。”

攻击链从配置错误的API服务器的初始访问开始,然后攻击者会发送一些HTTP请求来列出机密信息,然后发出两个API请求,通过列出“kube-system”命名空间中的实体来获取有关集群的信息。

攻击者还会检查受感染服务器上竞争矿工恶意软件的证据,并使用RBAC设置来实现持久驻留。

Aqua的研究人员设置了K8s蜜罐对该活动进行研究,在所设置的集群的不同位置公开暴露AWS访问密钥。结果显示,攻击者会使用访问密钥来尝试进一步访问目标的云服务提供商帐户,并试图获得更多资源的访问权限。

攻击者创建了DaemonSet,以使用单个API请求在所有节点上部署容器。容器镜像“kuberntesio/kube-controller:1.0.1”托管在公共Docker Hub上。

专家们发现,自五个月前上传以来,该Docker镜像被拉取了14399次。

“名为‘kuberntesio’的容器账户仿冒了合法帐户‘kubernetesio’,累积拉取(Pull)已经高达数百万次,尽管该账户只有几十个容器镜像。”报告总结道:“该账户下的镜像(‘kuberntesio/kube-controller’)还仿冒了流行的‘kube-controller-manager’容器镜像,后者是控制平面的关键组件,在每个主节点上的Pod内运行,负责检测和响应节点故障。”

k8srbac
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,云安全公司Aqua发现了一个大规模的加密货币挖矿活动,攻击者利用Kubernetes基于角色的访问控制来创建后门并运行挖矿恶意软件。该活动被研究者命名为RBAC Buster,专家指出,这些攻击正在野外攻击至少60个集群。攻击者还会检查受感染服务器上竞争矿工恶意软件的证据,并使用RBAC设置来实现持久驻留。专家们发现,自五个月前上传以来,该Docker镜像被拉取了14399次。
K8s提权之RBAC权限滥用
2022-06-20 15:04:59
K8sRBAC是常用的授权模式,如果在配置RBAC时分配了“过大”资源对象访问权限可导致权限滥用来提权,以至于攻击者扩大战果,渗透集群。 如下是一些RBAC相关的笔记。
RBAC权限的滥用
2023-01-31 14:04:46
K8s RBAC权限滥用进行横向移动。
常见组件未授权或配置不当情况下如何攻击利用
浅谈云安全之K8S
2021-07-14 05:06:00
Kubernetes 是一个可移植的,可扩展的开源容器编排平台,用于管理容器化的工作负载和服务,方便了声明式配置和自动化。它拥有一个庞大且快速增长的生态系统。Kubernetes 的服务,支持和工具广泛可用。
一、前言 这篇文章可能出现一些图文截图颜色或者命令端口不一样的情况,原因是因为这篇文章是我重复尝试过好多次才写的,所以比如正常应该是访问6443,但是截图中是显示大端口比如60123这种,不影响阅读和文章逻辑,无需理会即可,另外k8s基础那一栏。。。本来想写一下k8s的鉴权,后来想了想,太长了,不便于我查笔记,还不如分开写,所以K8S基础那里属于凑数???写了懒得删(虽然是粘贴的:))
虽然网上有大量从零搭建 K8S 的文章,但大都针对老版本,若直接照搬去安装最新的 1.20 版本会遇到一堆问题。故此将我的安装步骤记录下来,希望能为读者提供 copy and paste 式的集群搭建帮助。
虽然网上有大量从零搭建?的文章,但大都针对老版本,若直接照搬去安装最新的?版本会遇到一堆问题。故此将我的安装步骤记录下来,希望能为读者提供?式的集群搭建帮助。服务等,可供用户免费下载、使用和分享。??启动的三节点服务已经配置好了以下使用?节点进行演示查看,其他节点操作均一致#?
NeuVector的安装部署
2022-02-27 07:16:17
这可能是云原生安全圈最大的事儿,NeuVector被开源了, 以下是安装部署记录, 用helm安装,还得是v2版本, wget https://get.helm.sh/helm-v2.17.0-linux-amd64.tar.gz, tar -zxvf helm-v2.17.0-linux-amd64.tar.gz, 安装tiller,vim helm-rbac.yaml, apiVe
从攻击的角度来讲述横向移动的使用
VSole
网络安全专家