PCPJack sprer seg i skymiljøer og stjeler legitimasjon
SentinelLABS har identifisert PCPJack, et rammeverk for tyveri av legitimasjon som sprer seg selv mellom eksponert skyinfrastruktur og samtidig fjerner spor etter trusselaktøren TeamPCP. Verktøyet henter legitimasjon fra sky-, container-, utvikler-, produktivitets- og finanstjenester, og sender dataene ut via angripernes egen infrastruktur. Blant målene er eksponerte Docker, Kubernetes, Redis, MongoDB, RayML og sårbare webapplikasjoner. Til forskjell fra typisk skyskadevare installeres ingen kryptoutvinning; utvalget av tjenester peker mot svindel, utpressing eller videresalg av tilganger.
Hva det betyr for virksomheten
Dette rammer ikke dem som har en gjennomtenkt skyarkitektur, men dem som har en glemt en. Et testmiljø med åpent Docker-API eller en Redis uten passord er nok til å gi fotfeste, og derfra beveger verktøyet seg videre på innsiden. Når det som stjeles er legitimasjon og ikke regnekraft, merker dere heller ingenting på fakturaen. Konsekvensen kommer senere, som uautorisert tilgang et helt annet sted.
Berigo anbefaler
- Kartlegg hva dere faktisk eksponerer mot internett i skyen, inkludert test- og utviklingsmiljøer ingen lenger følger med på.
- Steng administrasjonsgrensesnitt for Docker, Kubernetes, Redis og MongoDB mot åpent nett, uten unntak.
- Gi arbeidslaster kortlevde og snevert avgrensede tilganger i stedet for langlevde nøkler.
- Sett opp varsling på bruk av skylegitimasjon fra uventede lokasjoner eller på uvanlige tidspunkt.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt