El atacante apunta a los servidores Hadoop YARN y Flint en una campaña sigilosa
Un actor de amenazas está apuntando a una mala configuración común en Hadoop YARN y Apache Flink para colocar criptomineros Monero en entornos que ejecutan las dos tecnologías de big data.
Lo que hace que la campaña sea particularmente notable es el uso por parte del adversario de sofisticadas técnicas de evasión, como rootkits, archivos binarios ELF empaquetados, eliminación de contenidos de directorio y cambios en la configuración del sistema, para evadir los mecanismos típicos de detección de amenazas.
Configuraciones erróneas conocidas
Los investigadores de Aqua Nautilus descubrieron la campaña cuando recientemente descubrieron nuevos ataques que afectaron a uno de sus honeypots en la nube. Un ataque aprovechó una mala configuración conocida en una función llamada Hadoop YARN Administrador de recursos que gestiona recursos para aplicaciones que se ejecutan en un clúster de Hadoop. El otro ataque tuvo como objetivo una configuración errónea similarmente conocida en Flink, que, similar al problema de YARN, permite a los atacantes ejecutar código arbitrario en los sistemas afectados.
HILO Hadoop (Yet Another Resource Negotiator) es un subsistema de gestión de recursos del ecosistema Hadoop para procesar grandes cantidades de datos. Apache Flink es un relativamente extendido Procesador de secuencias y lotes de código abierto para aplicaciones de canalización y análisis de datos basados en eventos.
Assaf Morag, investigador principal de Aqua Nautilus, dice que la mala configuración de YARN brinda a los atacantes la oportunidad de enviar una solicitud API no autenticada para crear nuevas aplicaciones. La configuración incorrecta de Flink permite a un atacante cargar un archivo Java (JAR) que contiene código malicioso en un servidor FLINK.
«Ambas configuraciones erróneas permiten que el código se ejecute de forma remota, lo que significa que un atacante podría obtener el control total del servidor», afirma Morag. Dado que estos servidores se utilizan para el procesamiento de datos, su mala configuración supone un riesgo de filtración de datos: «Además, estos servidores suelen estar conectados a otros servidores dentro de la organización, lo que podría facilitar el movimiento lateral del atacante», afirma Morag.
Usando un cripto minero
En el ataque honeypot de Apache Nautilus, el atacante aprovechó la configuración incorrecta en Hadoop YARN para enviar una solicitud no autenticada para implementar una nueva aplicación. Luego, el atacante pudo ejecutar código remoto en el YARN mal configurado enviando una solicitud POST y pidiéndole que iniciara la nueva aplicación con el comando del atacante. Para establecer la persistencia, el atacante primero eliminó todos los trabajos cron (o tareas programadas) en el servidor YARN y creó un nuevo trabajo cron.
El análisis de Aqua de la cadena de ataque mostró que el atacante usó el comando para eliminar el contenido del directorio /tmp en el servidor YARN, descargar un archivo malicioso desde un servidor de comando y control remoto al directorio /tmp, ejecutar el archivo y A continuación, se vuelve a borrar el contenido del directorio. Los investigadores de Aqua descubrieron que la carga útil secundaria del servidor C2 era un binario empaquetado de formato ejecutable y vinculable (ELF) que servía como descargador para dos rootkits diferentes, uno de los cuales era un minero de criptomonedas Monero. Los motores de detección de malware de Virus Total no detectaron la carga útil binaria ELF secundaria, dijo Aqua.
«Como estos servidores están diseñados para procesar grandes cantidades de datos, tienen un alto rendimiento de CPU», afirma Morag. «El atacante aprovecha este hecho para ejecutar criptomineros, que también requieren cantidades significativas de recursos de CPU».
Según Morag, el ataque se caracteriza por las diversas técnicas que utilizó el atacante para ocultar sus actividades maliciosas. Estos incluyeron el uso de un empaquetador para ofuscar el binario ELF, el uso de cargas útiles eliminadas para hacer el análisis más sofisticado, una carga útil incrustada en el binario ELF, cambios en los permisos de archivos y directorios, y el uso de dos rootkits para Cryptominer y el comandos de ocultación de shell.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/attacker-targets-hadoop-yarn-flint-servers-in-stealthy-campaign