{"id":2102,"date":"2023-04-28T13:08:19","date_gmt":"2023-04-28T16:08:19","guid":{"rendered":"https:\/\/itconnect.lat\/portal\/?p=2102"},"modified":"2023-04-28T17:26:23","modified_gmt":"2023-04-28T20:26:23","slug":"rbac-buster-001","status":"publish","type":"post","link":"https:\/\/itconnect.lat\/portal\/rbac-buster-001\/","title":{"rendered":"RBAC Buster 2023: exprimiendo Kubernetes para instalar mineros"},"content":{"rendered":"<h2>RBAC Buster es una operaci\u00f3n maliciosa que ha sido identificada por expertos en seguridad. Esta campa\u00f1a utiliza el control de acceso basado en roles (RBAC) de Kubernetes para implementar puertas traseras y ejecutar mineros en dispositivos comprometidos.<\/h2>\n<p style=\"text-align: justify;\">La campa\u00f1a RBAC Buster se ha enfocado en al menos 60 cl\u00fasteres de Kubernetes.<\/p>\n<p style=\"text-align: justify;\">Kubernetes es una plataforma de orquestaci\u00f3n de contenedores que se utiliza para implementar y administrar aplicaciones en la nube.<\/p>\n<p style=\"text-align: justify;\">El control de acceso basado en roles (RBAC) es un mecanismo de seguridad en Kubernetes que se utiliza para controlar el acceso a los recursos del cl\u00faster.<\/p>\n<figure id=\"attachment_2106\" aria-describedby=\"caption-attachment-2106\" style=\"width: 400px\" class=\"wp-caption alignleft\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_1_21474310-e1682697975802.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2106\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_1_21474310-e1682697975802.webp\" alt=\"RBAC Buster\" width=\"400\" height=\"267\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_1_21474310-e1682697975802.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_1_21474310-e1682697975802-300x200.webp 300w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-2106\" class=\"wp-caption-text\">RBAC Buster<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">En la campa\u00f1a RBAC Buster, los atacantes explotan vulnerabilidades en los cl\u00fasteres de Kubernetes para obtener acceso y luego utilizan el control de acceso basado en roles (RBAC) para implementar puertas traseras y ejecutar mineros en los dispositivos comprometidos. Los mineros utilizan los recursos de los dispositivos para extraer criptomonedas, lo que puede ralentizar los sistemas y aumentar los costos de energ\u00eda.<\/p>\n<p style=\"text-align: justify;\">Para protegerse contra la campa\u00f1a RBAC Buster, es importante que las organizaciones implementen medidas de seguridad s\u00f3lidas en sus cl\u00fasteres de Kubernetes.<\/p>\n<p style=\"text-align: justify;\">Esto puede incluir la aplicaci\u00f3n de parches de seguridad y la implementaci\u00f3n de controles de acceso rigurosos para limitar el acceso no autorizado.<\/p>\n<p style=\"text-align: justify;\">Tambi\u00e9n es importante supervisar continuamente los sistemas para detectar y responder r\u00e1pidamente a cualquier actividad sospechosa.<\/p>\n<p style=\"text-align: justify;\">Un honeypot K8 es una trampa de seguridad dise\u00f1ada para atraer y detectar posibles ataques a un cl\u00faster de Kubernetes (K8). Kubernetes es una plataforma de orquestaci\u00f3n de contenedores utilizada para gestionar aplicaciones en contenedores.<\/p>\n<p style=\"text-align: justify;\">Los honeypots K8 se configuran para simular aplicaciones vulnerables y servicios expuestos, lo que atrae a los atacantes a intentar explotarlos.<\/p>\n<p style=\"text-align: justify;\">Utilizamos un honeypot K8 para recopilar informaci\u00f3n sobre las t\u00e1cticas y t\u00e9cnicas utilizadas por los atacantes para comprometer cl\u00fasteres de Kubernetes.<\/p>\n<p style=\"text-align: justify;\">Al monitorear el honeypot, pudimos detectar y analizar las herramientas y m\u00e9todos de los atacantes, como los exploits y las t\u00e9cnicas de evasi\u00f3n, para desarrollar medidas de seguridad m\u00e1s efectivas para proteger los cl\u00fasteres de Kubernetes.<\/p>\n<p style=\"text-align: justify;\">El uso de honeypots K8 y otras herramientas de seguridad similares es esencial para garantizar la seguridad de los cl\u00fasteres de Kubernetes y otras aplicaciones en contenedores, ya que permite a los investigadores de seguridad comprender c\u00f3mo trabajan los atacantes y desarrollar medidas de protecci\u00f3n m\u00e1s efectivas.<\/p>\n<p style=\"text-align: justify;\">Es preocupante escuchar sobre esta campa\u00f1a de ataque que est\u00e1 explotando las vulnerabilidades en los sistemas de Kubernetes (K8) y el control de acceso basado en roles (RBAC).<\/p>\n<p style=\"text-align: justify;\">El control de acceso basado en roles es una t\u00e9cnica com\u00fan utilizada en la seguridad de la informaci\u00f3n para proteger los sistemas de informaci\u00f3n y evitar accesos no autorizados. Sin embargo, como se ha demostrado en este caso, puede ser vulnerable a ataques si no se implementa adecuadamente.<\/p>\n<figure id=\"attachment_2107\" aria-describedby=\"caption-attachment-2107\" style=\"width: 400px\" class=\"wp-caption alignright\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_2_21474371-scaled-e1682698021807.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2107\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_2_21474371-scaled-e1682698021807.webp\" alt=\"RBAC Buster\" width=\"400\" height=\"257\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_2_21474371-scaled-e1682698021807.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_2_21474371-scaled-e1682698021807-300x193.webp 300w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-2107\" class=\"wp-caption-text\">RBAC Buster<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">Los ataques despliegan DaemonSets para tomar el control de los recursos de los cl\u00fasteres de K8, son particularmente preocupantes porque permiten a los atacantes tomar el control de todo el cl\u00faster, lo que puede resultar en el robo de datos o la interrupci\u00f3n de los servicios.<\/p>\n<p style=\"text-align: justify;\">Es importante que las organizaciones que utilizan <a href=\"https:\/\/cloud.google.com\/learn\/what-is-kubernetes?hl=es-419#:~:text=Kubernetes%20automates%20operational%20tasks%20of,it%20easier%20to%20manage%20applications.\" target=\"_blank\" rel=\"noopener\">Kubernetes<\/a> o cualquier otro sistema de gesti\u00f3n de contenedores sean conscientes de estas vulnerabilidades y tomen medidas para asegurar sus sistemas.<\/p>\n<p style=\"text-align: justify;\">Esto puede incluir la implementaci\u00f3n de parches de seguridad, la limitaci\u00f3n del acceso a los sistemas, la supervisi\u00f3n activa de los sistemas y la formaci\u00f3n del personal en pr\u00e1cticas de seguridad cibern\u00e9tica.<\/p>\n<p style=\"text-align: justify;\">Los actores de amenazas tuvieron acceso a trav\u00e9s de un servidor API mal configurado y pudieron llevar a cabo operaciones de reconocimiento en el sistema.<\/p>\n<p style=\"text-align: justify;\">Es importante que las organizaciones sean conscientes de que la configuraci\u00f3n adecuada del servidor API es fundamental para proteger los sistemas de la informaci\u00f3n.<\/p>\n<p style=\"text-align: justify;\">Los actores de amenazas tambi\u00e9n llevaron a cabo operaciones de reconocimiento para enumerar secretos y entidades a trav\u00e9s de solicitudes HTTP y API, lo que les permiti\u00f3 identificar vulnerabilidades y posibles objetivos de ataque. Esto destaca la importancia de la gesti\u00f3n de identidades y accesos, y la necesidad de tener una pol\u00edtica de seguridad s\u00f3lida para proteger los datos y los recursos cr\u00edticos.<\/p>\n<p style=\"text-align: justify;\">Adem\u00e1s, el hecho de que los actores de amenazas hayan verificado si el servidor ejecutaba malware minero de la competencia sugiere que est\u00e1n comprometidos en una competencia en el mercado del malware y est\u00e1n dispuestos a aprovechar cualquier oportunidad para ganar una ventaja competitiva.<\/p>\n<p style=\"text-align: justify;\">Por \u00faltimo, el aprovechamiento de RBAC para lograr la persistencia es una t\u00e1ctica com\u00fan utilizada por los atacantes para mantener su presencia en el sistema y evitar la detecci\u00f3n.<\/p>\n<p style=\"text-align: justify;\">Es importante que las organizaciones implementen medidas de seguridad adecuadas para detectar y responder a posibles amenazas persistentes. Esto puede incluir la monitorizaci\u00f3n de los registros de actividad, la implementaci\u00f3n de sistemas de detecci\u00f3n de intrusiones y la implementaci\u00f3n de pol\u00edticas de seguridad s\u00f3lidas.<\/p>\n<p style=\"text-align: justify;\">Los atacantes tambi\u00e9n intentaron eliminar implementaciones existentes espec\u00edficas, &#8220;incluyendo &#8216;kube-secure-fhgxtsjh&#8217;, &#8216;kube-secure-fhgxt&#8217;, &#8216;api-proxy&#8217; y &#8216;worker-deployment'&#8221;. Los investigadores creen que, al hacerlo, los atacantes ten\u00edan como objetivo aumentar la CPU disponible al deshabilitar las campa\u00f1as heredadas o de la competencia y reducir las posibilidades de ser descubiertos.<\/p>\n<p style=\"text-align: justify;\">Es com\u00fan que los atacantes traten de evitar ser detectados mientras realizan actividades maliciosas en sistemas inform\u00e1ticos, y una forma de hacerlo es deshabilitando otras campa\u00f1as que puedan estar compitiendo por recursos.<\/p>\n<p style=\"text-align: justify;\">Al eliminar implementaciones espec\u00edficas, los atacantes pueden liberar recursos para sus propios fines, lo que les da una ventaja en t\u00e9rminos de capacidad de procesamiento y velocidad.<\/p>\n<p style=\"text-align: justify;\">Sin embargo, estas t\u00e1cticas tambi\u00e9n pueden aumentar las posibilidades de ser descubiertos, ya que los sistemas de seguridad y los investigadores pueden notar la desaparici\u00f3n de ciertas implementaciones y sospechar de una actividad maliciosa.<\/p>\n<p style=\"text-align: justify;\">La campa\u00f1a est\u00e1 muy extendida, dado que el contenedor malicioso se extrajo 14 339 veces desde que se carg\u00f3 hace cinco meses.<\/p>\n<p style=\"text-align: justify;\">Un an\u00e1lisis m\u00e1s detallado revel\u00f3 que las im\u00e1genes del contenedor alojaban un controlador kube binario falso, un malware de miner\u00eda criptogr\u00e1fica disfrazado y sus archivos de configuraci\u00f3n. <span style=\"color: #ffffff;\">RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster, RBAC Bu<\/span><\/p>\n<figure id=\"attachment_2108\" aria-describedby=\"caption-attachment-2108\" style=\"width: 400px\" class=\"wp-caption alignleft\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_3_21474428-e1682698072182.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2108\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_3_21474428-e1682698072182.webp\" alt=\"RBAC Buster\" width=\"400\" height=\"400\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_3_21474428-e1682698072182.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_3_21474428-e1682698072182-300x300.webp 300w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2023\/04\/tinywow_3_21474428-e1682698072182-150x150.webp 150w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-2108\" class=\"wp-caption-text\">RBAC Buster<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">Las billeteras criptogr\u00e1ficas asociadas con el minero revelaron que los perpetradores ya hab\u00edan extra\u00eddo cinco XMR (aproximadamente $ 200) y podr\u00edan obtener otros cinco para fin de a\u00f1o de un solo trabajador.<\/p>\n<p style=\"text-align: justify;\">\u201cLa imagen del contenedor denominada &#8216;kuberntesio\/kube-controller&#8217; es un caso de error tipogr\u00e1fico que se hace pasar por la cuenta leg\u00edtima de &#8216;kubernetesio&#8217;\u201d. <span style=\"color: #ffffff;\">RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster,\u00a0<\/span><\/p>\n<p style=\"text-align: justify;\">\u201cEsencialmente, es un componente K8s ampliamente utilizado que deber\u00eda existir en el cl\u00faster y podr\u00eda enga\u00f1ar a los profesionales haci\u00e9ndoles pensar que es una implementaci\u00f3n leg\u00edtima en lugar de un criptominero. Dado que est\u00e1 dise\u00f1ado para funcionar continuamente, nadie cuestionar\u00eda su presencia\u201d. <span style=\"color: #ffffff;\">RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster, RBAC Buster,\u00a0<\/span><\/p>\n<p>&nbsp;<\/p>\n<p>Por Marcelo Lozano &#8211; General Publisher IT CONNECT LATAM<\/p>\n<p>Lea m\u00e1s sobre ciberseguridad en;<\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/ztna-001\/\">ZTNA Next, el killer del 100% de las VPN heredadas<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/cve-2023-20869-001\/\">CVE-2023-20869 con una puntuaci\u00f3n 9.3 recibe un parche de VMware<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/aplicaciones-criticas-bancarias-001\/\">Aplicaciones cr\u00edticas bancarias: 2023 un a\u00f1o para el olvido<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/qbot-001\/\">Qbot 2023 infecta correos corporativos con archivos PDF maliciosos<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/qradar-security-suite-001\/\">QRadar Security Suite: la navaja suiza 2023 de IBM<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>RBAC Buster es una operaci\u00f3n maliciosa que ha sido identificada por expertos en seguridad. Esta campa\u00f1a utiliza el control de acceso basado en roles (RBAC) de Kubernetes para implementar puertas traseras y ejecutar mineros en dispositivos comprometidos. La campa\u00f1a RBAC Buster se ha enfocado en al menos 60 cl\u00fasteres de Kubernetes. Kubernetes es una plataforma [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":2105,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"default","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[58],"tags":[1753,1744,1739,1764,1748,785,1714,1361,1752,1720,1742,1751,1765,1747,1767,1743,1768,1110,1756,1740,1749,1745,1762,1763,1759,1128,1760,1754,1766,1750,1758,1741,1011,1761,443,1455,1757,1746,1738,1769,1713,1105,1119,383,1733,773,1755,1724,1721,752],"class_list":["post-2102","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","tag-administracion-de-identidades","tag-administracion-de-permisos","tag-administracion-de-roles","tag-administracion-de-seguridad-de-la-informacion","tag-administracion-de-usuarios","tag-auditoria-de-seguridad","tag-autorizacion","tag-control-de-acceso","tag-control-de-permisos","tag-cumplimiento","tag-gestion-de-accesos","tag-gestion-de-accesos-y-permisos","tag-gestion-de-autorizacion","tag-gestion-de-contrasenas","tag-gestion-de-identidad-digital","tag-gestion-de-identidad-y-acceso","tag-gestion-de-identidad-y-acceso-empresarial","tag-gestion-de-identidades","tag-gestion-de-identidades-y-accesos","tag-gestion-de-permisos","tag-gestion-de-roles-y-permisos","tag-gestion-de-seguridad","tag-gestion-de-seguridad-de-aplicaciones","tag-gestion-de-seguridad-de-bases-de-datos","tag-gestion-de-seguridad-de-datos","tag-gestion-de-seguridad-de-la-informacion","tag-gestion-de-seguridad-de-la-informacion-y-accesos","tag-gestion-de-seguridad-de-la-red","tag-gestion-de-seguridad-de-la-red-empresarial","tag-gestion-de-seguridad-de-ti","tag-gestion-de-seguridad-empresarial","tag-gestion-de-usuarios","tag-monitoreo-de-seguridad","tag-proteccion-de-activos-de-ti","tag-proteccion-de-datos","tag-proteccion-de-la-informacion","tag-proteccion-de-la-red","tag-proteccion-de-recursos","tag-rbac","tag-rbac-buster","tag-seguridad-cibernetica","tag-seguridad-de-aplicaciones","tag-seguridad-de-bases-de-datos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-infraestructura","tag-seguridad-de-la-red","tag-seguridad-de-sistemas","tag-seguridad-de-ti","tag-seguridad-empresarial","tag-seguridad-informatica"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/2102","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/comments?post=2102"}],"version-history":[{"count":3,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/2102\/revisions"}],"predecessor-version":[{"id":2109,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/2102\/revisions\/2109"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media\/2105"}],"wp:attachment":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media?parent=2102"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/categories?post=2102"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/tags?post=2102"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}