11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

“Commando Cat” hunde sus garras en contenedores Docker expuestos


Los ciberdelincuentes llevan meses utilizando contenedores Docker mal configurados para el criptojacking.

«Gato de mando» – no es la única campaña El reciente foco en Docker se remonta a principios de año. Después de la última actualización Según Trend Micro, atacantes desconocidos siguen aprovechando las configuraciones erróneas de Docker para obtener acceso no autorizado a entornos de contenedores. Utilizando imágenes de Docker, utilizan mineros de criptomonedas y ganan dinero rápidamente.

Editar contenedores Docker

La contenedorización ha sido beneficiosa para las empresas durante mucho tiempo. Recientemente También fue útil para los ciberatacantes..

«Estamos viendo que los ciberdelincuentes aprovechan estas características de Docker para ejecutar sus propios contenedores en su infraestructura», dijo Al Carchrie, ingeniero senior de soluciones de I+D en Cado Security, la primera empresa en lanzar Commando Cat (también la otra última explotación de Docker) en Enero. «Puede hacer esto de dos maneras. Se puede registrar un contenedor en una biblioteca y luego llamar a ese contenedor desde la biblioteca que contiene el código malicioso y ejecutarlo. Estamos viendo que la gente se aleja poco a poco de eso porque las bibliotecas están haciendo un trabajo realmente bueno a la hora de encontrar contenedores maliciosos”.

Commando Cat adopta un enfoque diferente: utiliza contenedores inofensivos como hojas de papel en blanco sobre las que pueden arrastrar y ejecutar su código malicioso.

Para hacer esto, como ocurre con tantos ataques cibernéticos modernos, el actor de la amenaza primero identifica los puntos finales expuestos en los que centrarse. En este caso, estos puntos finales son servidores API remotos de Docker. “Nueve de cada diez veces esto se debe a una mala configuración. Como vemos en muchos incidentes, ya sea en la nube, local o híbrido, se debe esencialmente a la falta de atención”, señala Carchrie.

Con puntos finales expuestos como primer punto de acceso, el atacante implementa una imagen de Docker inofensiva utilizando la herramienta Commando de código abierto y luego la utiliza como base para crear un nuevo contenedor. Luego utiliza el proceso chroot de Linux y el enlace de volumen (un método para vincular directorios en sistemas host a contenedores Docker) y mira fuera del contenedor y Escape al sistema operativo host.

Al final, pueden configurar un canal de comando y control (C2) y cargar su malware de criptojacking.

¿Qué pueden hacer las organizaciones?

Los ataques de Commando Cat se han modificado un poco desde principios de año. En ese momento, las cargas útiles contenían scripts diseñados para abrir puertas traseras al sistema de destino, establecer persistencia, filtrar credenciales de la nube y más. Lo que está claro es que, en otras circunstancias, este tipo de ataque podría conducir a mucho más que un simple cryptojacking.

Para mitigar este riesgo, Trend Micro recomienda que las organizaciones utilicen solo imágenes de Docker oficiales o certificadas, eviten ejecutar contenedores con privilegios de root, realicen auditorías de seguridad periódicas y sigan pautas generales y mejores prácticas en torno a contenedores y API.

Y lo más importante, enfatiza Carchrie: «Asegúrese de que no se pueda acceder directamente a la API de su contenedor Docker desde Internet».





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud-security/-commando-cat-digs-its-claws-into-exposed-docker-containers

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *