12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La botnet “Lucifer” causa confusión en los servidores Apache Hadoop


Un actor de amenazas tiene como objetivo organizaciones que utilizan las tecnologías de big data Apache Hadoop y Use Apache Druid.

La campaña es un cambio para la botnet, y un análisis realizado por Aqua Nautilus esta semana sugiere que sus operadores están probando nuevas rutinas de infección como precursoras de una campaña más amplia.

Lucifer es un malware autopropagante que los investigadores de Palo Alto Networks informaron por primera vez en mayo de 2020. En ese momento la empresa describió el Amenaza como peligroso malware híbrido que un atacante podría usar para habilitar ataques DDoS o eliminar XMRig para extraer la criptomoneda Monero. Palo Alto dijo que ese era el caso. observó que los atacantes también utilizaron a Lucifer para dejar caer las NSA filtradas EternalBlue, EternalRomance y DoublePulsar Malware y exploits en los sistemas de destino.

“Lucifer es un nuevo híbrido de cryptojacking y variante de malware DDoS que explota viejas vulnerabilidades para propagarse y llevar a cabo actividades maliciosas en plataformas Windows”, advirtió Palo Alto en ese momento.

Ahora ha vuelto y apunta a servidores Apache. Investigadores de Aqua Nautilus que siguieron la campaña dijo en un blog esta semana Habían contado más de 3.000 ataques individuales dirigidos a los honeypots Apache Hadoop, Apache Druid y Apache Flink de la compañía sólo en el último mes.

Las 3 fases de ataque únicas de Lucifer

La campaña lleva funcionando al menos seis meses. Durante este tiempo, los atacantes intentaron explotar vulnerabilidades y errores de configuración conocidos en las plataformas de código abierto para entregar su carga útil.

Hasta ahora, la campaña ha consistido en tres fases distintas, lo que según los investigadores es probablemente una indicación de que el adversario está probando técnicas defensivas antes de un ataque total.

«La campaña comenzó a apuntar a nuestros honeypots en julio», dice Nitzan Yaakov, analista de datos de seguridad de Aqua Nautilus. «Durante nuestra investigación, observamos al atacante actualizar técnicas y métodos para lograr el objetivo principal del ataque: la minería de criptomonedas».

Durante la primera fase de la nueva campaña, los investigadores de Aqua observaron a los atacantes buscando en Internet instancias de Hadoop mal configuradas. Cuando descubrieron una tecnología de programación de trabajos y gestión de recursos del clúster Hadoop YARN (Yet Another Resource Negotiator) mal configurada en el honeypot de Aqua, apuntaron a esta instancia para realizar actividades de explotación. La instancia mal configurada en el honeypot de Aqua estaba relacionada con el administrador de recursos Hadoop YARN, lo que brindaba a los atacantes la capacidad de ejecutar código arbitrario en ella a través de una solicitud HTTP especialmente diseñada.

Los atacantes aprovecharon la mala configuración para descargar, ejecutar y almacenar Lucifer en el directorio local de la instancia de Hadoop YARN. Luego se aseguraron de que el malware se ejecutara según lo previsto para garantizar la persistencia. Aqua también observó que el atacante borraba el binario de la ruta donde estaba almacenado originalmente para evitar ser detectado.

En la segunda fase del ataque, los actores de amenazas nuevamente atacaron configuraciones erróneas en la pila de big data de Hadoop para obtener acceso inicial. Esta vez, sin embargo, en lugar de un único binario, los atacantes arrojaron dos en el sistema comprometido: uno que ejecutaba Lucifer y el otro que aparentemente no hacía nada.

En la tercera fase, el atacante cambió sus tácticas y, en lugar de atacar instancias de Apache Hadoop mal configuradas, comenzó a buscar hosts Apache Druid vulnerables. La versión de Aqua del servicio Apache Druid en su honeypot no ha sido parcheada CVE-2021-25646, una vulnerabilidad de inyección de comandos en ciertas versiones de la base de datos de análisis de alto rendimiento. La vulnerabilidad permite a atacantes autenticados ejecutar código JavaScript personalizado en los sistemas afectados.

El atacante aprovechó la vulnerabilidad para inyectar un comando para descargar dos binarios y darles permisos de lectura, escritura y ejecución para todos los usuarios, dijo Aqua. Uno de los binarios inició la descarga de Lucifer mientras que el otro ejecutó el malware. En esta etapa, la decisión del atacante de dividir la descarga y ejecución de Lucifer entre dos archivos binarios parece haber sido un intento de evadir los mecanismos de detección, señaló el proveedor de seguridad.

Cómo evitar un ciberataque infernal a Apache Big Data

En previsión de una posible ola de ataques contra instancias de Apache, las empresas deben verificar sus huellas para detectar errores de configuración comunes y asegurarse de que todos los parches estén actualizados.

Además, los investigadores señalaron que “las amenazas desconocidas se pueden identificar escaneando sus entornos con soluciones de detección y respuesta en tiempo de ejecución que pueden detectar y alertar sobre comportamientos excepcionales” y que “es importante ser cauteloso y estar atento a las amenazas existentes”. .” Usando bibliotecas de código abierto. Cada biblioteca y código debe descargarse de un revendedor verificado”.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud-security/lucifer-botnet-heat-apache-hadoop-servers

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *