14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los piratas informáticos «ScarletEel» invaden la nube de AWS



Los investigadores han observado al actor de amenazas con motivaciones financieras ScarletEel infiltrándose en Amazon Web Services (AWS) para robar credenciales y propiedad intelectual, instalar software de criptominería, realizar ataques distribuidos de denegación de servicio (DDoS) y más.

El actor de amenazas fue revelado inicialmente. en una publicación de blog de febrero por la empresa de seguridad en la nube Sysdig. El grupo está claramente familiarizado con las herramientas de AWS, se integra con un entorno de nube y aprovecha las capacidades nativas de AWS para avanzar con facilidad. Y con el tipo correcto de acceso, se sabe que realiza un doble golpe: el contrabando de software de criptominería y el robo de propiedad intelectual al mismo tiempo.

Además, según el último análisis de la compañía, ScarletEel continúa refinando sus tácticas: elude los mecanismos de detección de seguridad en la nube y piratea el motor informático AWS Fargate poco utilizado. Y ha ampliado su arsenal al agregar DDoS-as-a-Service a su lista de técnicas de explotación.

«Entonces, en comparación con sus actividades anteriores, vemos que son más conscientes del entorno de la víctima y han mejorado sus habilidades en términos de dónde ir, cómo explotarlo y cómo eludir las medidas de seguridad defensivas de los clientes». comenzó”, dice Alessandro Brucato, ingeniero de investigación de amenazas en Sysdig.

Usa cada parte del animal.

ScarletEel comenzó su último ataque explotando Contenedor de cuaderno Jupyter en un clúster de Kubernetes. Luego, los atacantes ejecutaron scripts para buscar las credenciales de AWS y enviarlas a su servidor de comando y control (C2). En lugar de usar herramientas de línea de comandos, los scripts usaban comandos de shell integrados. «Esta es una forma más sigilosa de filtrar datos porque no usa curl y wget, que muchas herramientas monitorean específicamente», señalaron los investigadores.

ScarletEel también usó Pacu, una herramienta de pentesting de código abierto para AWS, para descubrir oportunidades de escalada de privilegios en la cuenta de la víctima. Paralelamente, utilizó Peirates, una herramienta equivalente para explorar y explotar el entorno de Kubernetes de una víctima.

Para encubrir sus actividades, los piratas informáticos han ideado un ingenioso mecanismo de defensa.

«En lugar de ir directamente a AWS, en realidad utilizaron un servidor ruso que admite el protocolo AWS», explica Michael Clark, director de investigación de amenazas en Sysdig. viviendo de la tierra Mediante el uso de comandos nativos de AWS, se enmascaró la malicia de la actividad. Mientras tanto, no se registró en los registros de AWS CloudTrail de la víctima, ya que todo sucedió en el sitio web ruso.

Como señaló Sysdig en febrero, los principales objetivos de ScarletEel son robar software patentado y realizar cryptojacking.

En su última campaña, los piratas eliminaron 42 instancias de criptomineros a través de una cuenta comprometida. Esto hizo tanto ruido que fueron rápidamente detectados y aniquilados, pero los atacantes no se desanimaron. Incluso después de ser atrapados, intentaron usar otras cuentas nuevas y comprometidas, pero fallaron debido a la falta de permisos.

Los investigadores estimaron que si el ataque continuaba sin cesar, se habrían logrado alrededor de $ 4,000 en recompensas diarias de criptominería.

Además del robo de IP y el cryptojacking, el grupo también plantó malware de la familia de botnets Mirai Llamado «Pandora». Los investigadores especularon que los atacantes usarían dispositivos infectados con Pandora como parte de una campaña separada y más amplia de DDoS-as-a-Service.

La falta de experiencia en Fargate dificulta la defensa

La seguridad en la nube estándar no puede hacer frente a un atacante tan familiarizado con tales entornos. Por ejemplo, en su actividad más reciente, las capacidades avanzadas de ScarletEel brindaron acceso a Fargate, la plataforma de AWS para ejecutar contenedores sin servidor.

Fargate es en gran parte un territorio nuevo para los piratas informáticos y los defensores porque, como explica Clark, «no suele ser de dominio público. Se usa para muchos propósitos internos y de back-end, y eso significa que las personas realmente no lo ven como parte de su superficie de ataque».

Agrega: “Pero como vimos con este ataque, aterrizaron en el sistema Fargate y robaron sus credenciales. Así que definitivamente son conscientes de las oportunidades que existen y es solo cuestión de tiempo antes de que las aprovechen».

Para defenderse de una entidad como ScarletEel, Brucato explica: “Primero debes tomar algunas medidas para evitar que los atacantes ingresen a tu entorno. Pero si aún logran hacerlo, porque ahora se están volviendo más sofisticados, entonces usted también debe hacerlo». Para implementar una seguridad de tiempo de ejecución efectiva». Clark enfatiza el valor de la efectividad Gestión de postura de seguridad en la nube (CSPM) Y Gestión de derechos para la infraestructura de la nube (CIEM).

“No basta con estar protegido de una sola forma porque los atacantes están muy conscientes estos días”, concluye Brucato. «Pueden explotar cada detalle».



Hemos recibido este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/scarleteel-hackers-worm-into-aws-cloud

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *