Compromessi alcuni cluster Microsoft Azure per il mining di Monero
L'intrusione è avvenuta tramite l'ambiente Kubeflow, a causa di una modifica condotta lato utente che ha esposto il servizio dashboard verso Internet
di Andrea Bai pubblicata il 12 Giugno 2020, alle 16:41 nel canale SicurezzaAzureMicrosoft
Alcuni cluster di sistemi ad alte prestazioni facenti parte del servizio di cloud computing Microsoft Azure sono stati compromessi di recente da attaccanti non ancora identificiati, così da poter minare criptovalute a spese dei clienti del servizio cloud di Microsoft.
I nodi hanno rappresentato un bersaglio ideale per le attività di cryptojacking: i cluster infetti erano adibiti all'esecuzione di Kubeflow, un framework open-source per applicazioni machine learning in Kubernetes. Le attività machine learning richiedono di norma vaste quantità di risorse di calcolo. La possibilità di ri-orientarle verso quei carichi di lavoro computazionalmente onerosi e necessari per minare criptovalute ha permesso agli attaccanti di trovare un modo di accumulare considerevoli quantità di monentine digitali con un costo pressoché nullo.
Microsoft ha dichiarato che i cluster compromessi sono nell'ordine di grandezza delle "decine". Molti di essi eseguivano un'immagine reperibile su un archivio pubblico, utilizzata con grande probabilità per liberarsi dall'onere di doverne creare una da zero. Le indagini hanno però evidenziato come tale immagine contenesse una porzione di codice per il mining occulto della criptovaluta Monero.
Dopo aver individuato i cluster infetti, Microsoft ha cercato di capire come siano state compromesse le macchine. La dashboard di Kubeflow viene, per questioni di sicurezza, resa accessibile come impostazione di default solamente tramite istio ingress, un gateway che ha lo scopo di evitare l'esposizione di servizi su Internet così che non sia possibile accedere e operare cambiamenti non autorizzati.
Yossi Weizman, ricercatore di sicurezza per Azure Security Center, ha osservato che quelle impostazioni sono state cambiate: "Pensiamo che qualche utente abbia scelto di fare ciò per convenienza. Senza questa operazione l'accesso alla dashboard richiederebbe un tunneling tramite le API server Kubernetes in maniera non immediata. Esponendo il servizio su Internet invece si potrebbe accedere direttamente alla dashboard. Questa operazione permette di accedere in maniera non sicura alla dashboard Kubeflow, che a sua volta consente a chiunque di compiere operazioni come l'allestimento di nuovi container nel cluster". Una volta che gli attaccanti hanno accesso alla dashboard possono infine allestire container con una backdoor all'interno del cluster così da poter mantenere una porta d'accesso a loro uso e consumo.
"Azure Security Center ha già rilevato svariate campagne contro cluster Kubernetes in passato e che hanno avuto un vettore d'accesso simile: un servizio esposto su Internet. Questa però è la prima volta che abbiamo identificato un attacco che prende di mira nello specifico gli ambienti Kubeflow" sottolinea Weizeman, che indica poi alcune misure che gli utenti possono adottare per verificare se i loro cluster siano stati compromessi.










Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
Cos'è la bolla dell'IA e perché se ne parla
Cloud sovrano: l'approccio di Broadcom con VMware Sovereign Cloud
HONOR conferma l'arrivo in Italia di Magic 8 Pro e lancia una campagna natalizia dedicata alla fotografia AI
La Cina sotto pressione impone maniglie meccaniche per le portiere. L'Europa copierà?
OpenAI integra le app in ChatGPT per trasformare le chat in azioni
NVIDIA sarebbe pronta a tagliare la produzione: le GPU consumer diventeranno merce rara?
Prezzo minimo storico per iPhone 16 Pro: modello di punta Apple che scende a 911€ su Amazon
Riot Games scopre una falla nei BIOS che favoriva i cheater su PC
Beats in super offerta su Amazon: auricolari e cuffie iconiche ai prezzi più bassi del momento
Batterie elettriche, Samsung SDI e Stellantis pronte ad avviare la produzione negli USA: ecco cosa uscirà dallo stabilimento StarPlus Energy
Clivet presenta Fullness, la pompa di calore che fa tutto, senza unità esterna
SpaceX lancerà 167 razzi spaziali Falcon 9 nel 2025, un nuovo record per la società di Elon Musk
Yakuza Kiwami 3 e Dark Ties protagonisti del nuovo Direct di Ryu Ga Gotoku del 22 dicembre
Privacy a rischio: ecco la VPN che registra tutto ciò che dici all’intelligenza artificiale
SpaceX ha annunciato che un satellite Starlink ha avuto un problema in orbita, cause ancora da chiarire









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".