DockerよりKubernetesの方が効率的
マルウェア「Hildegard」はKubernetesを標的とする大規模な攻撃の前兆か?
Kubernetesクラスタに感染するマルウェアが発見された。侵入されるとKubernetesが管理している多数のコンテナが侵害されるためDocker単体を狙った攻撃よりも事態は深刻だ。
Palo Alto NetworksのUnit 42チームの研究者によると、新たに発見されたマルウェア「Hildegard」は「Kubernetes」を標的としたサイバー攻撃を示しているという。
このマルウェアを作成したサイバー犯罪集団TeamTNTは2020年に初登場した。構成が不適切でセキュリティが不十分なDockerホストを標的にし、これをクリプトマイニングに悪用する攻撃でその名をはせた。トレンドマイクロの最近のレポートで報告されているように、TeamTNTはその後その能力を幾分高め、DockerとAmazon Web Servicesの両方の資格情報を積極的に盗み出すようになっているという。
Hildegardは2021年1月に発見された。だがそのインフラはそれ以前からオンラインだったようで、そのコマンド&コントロール(C2)ドメインは2020年のクリスマスイブに登録されている。
Unit 42によると、最初に見つかったインシデントでは誤って匿名アクセスを許可していたkubelet(訳注:Kubernetesの各ノードで実行されるエージェント)を利用して初期アクセスを手に入れたという。
Kubernetesクラスタでの足掛かりを得るとマルウェアを複数のコンテナに拡散させ、クリプトジャッキング攻撃でシステムリソースの枯渇、DoS(サービス拒否)攻撃、実行されているアプリケーションの妨害を試みる。
「当チームが最初に検出して以来、何ら活動は見受けられない。これは偵察と兵器化の段階にある可能性を示唆する。このマルウェアの能力や標的の環境を理解すれば、TeamTNTが間もなく大規模な攻撃を開始すると信じるに足る理由がある」と、Unit 42の研究者はブログに記載している。
「クリプトジャッキングのためにKubernetes環境の豊富なコンピューティングリソースを活用し、そのクラスタで実行されている数十から数千のアプリケーションから機密データを流出させる可能性がある」
TeamTNTがKubernetesを標的とするのは今回が初めてだという。マルウェアは自身をステルス化・永続化する幾つかの新しい機能とC2接続を確立する方法を複数有している。正規の「Linux」カーネルプロセスの「背後」にこれらを隠し、静的解析を難しくするためにバイナリ内部で悪意のあるペイロードを暗号化する。
「TeamTNTのこのマルウェアは、Kubernetesを標的とする最も複雑な攻撃の一つだ。TeamTNTのマルウェアの中でも最も機能が豊富でもある。初期アクセス、実行、防御回避、C2を目的とする洗練度の高い戦術を開発している。こうした取り組みがこのマルウェアのステルス性と永続性を高めている」と研究者チームは話す。
単一のホストで実行される「Docker Engine」とは異なり、Kubernetesクラスタは複数のホストで複数のコンテナを実行できる。TeamTNTがKubernetesに標的を切り替えた理由はこれだろうと研究者チームは想像している。クリプトマイニングが目的なら、1つのDockerホストをハイジャックするよりも1つのKubernetesクラスタをハイジャックする方がはるかに収益性が高い。
Palo Alto Networksの「Prisma Cloud」を運用しているユーザーは、ランタイム保護、クリプトマイナー検出、Kubernetesセキュリティ機能によってHildegardから既に保護されている。
TeamTNTの戦術、技法、手順、侵害の具体的な兆候など、この新たなマルウェアの詳細については「Hildegard: New TeamTNT Cryptojacking Malware Targeting Kubernetes」を参照してほしい。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
2
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー