Cum pot credențialele IAM compromise să transforme conturile AWS în surse de profit pentru infractori? Din 2 noiembrie, atacatorii folosesc acces legitim pentru cryptojacking AWS, exploatând resursele cloud ale companiilor în România și nu numai. Această metodă automatizată crește semnificativ costurile operaționale și ridică noi provocări de securitate.
Pe scurt:
- Atacatorii folosesc credențiale IAM compromise pentru a mina criptomonede pe resurse AWS, crescând costurile companiilor afectate.
- Exploatarea vizează serviciile EC2 și ECS, folosind acces legitim și metode automate pentru lansarea rapidă a minerilor SBRMiner-MULTI.
- Persistența este asigurată prin setarea disable API termination și auto scaling groups, împiedicând oprirea facilă a instanțelor compromise.
- Prevenția include limitarea drepturilor IAM, MFA și monitorizarea alertelor pentru creșteri neobișnuite de costuri și resurse lansate.
Atacuri de cryptojacking AWS prin credențiale IAM compromise
Atacatorii folosesc credențiale IAM compromise pentru a exploata resursele AWS în scopul minării criptomonedelor cloud, afectând direct costurile companiilor. Aceștia nu sparg vulnerabilități, ci intră cu acces legitim, folosind privilegii administrative pentru a lansa instanțe și clustere care rulează software de minare.
Campania, observată din 2 noiembrie, vizează în special serviciile Elastic Compute Cloud (EC2) și Elastic Container Service (ECS). Minerii sunt activați rapid după compromitere, indicând un proces automatizat care reduce timpul de reacție al victimelor. Creșterile bruște ale consumului CPU/GPU și apariția de resurse noi pot fi primele semne ale atacului.
Metode de minare criptomonede cloud și persistență
Atacatorii verifică limitele serviciilor și permisiunile prin apeluri API DryRun înainte de a lansa minerul SBRMiner-MULTI pe ECS și EC2. Această etapă reduce riscul detectării premature. Pentru persistență, folosesc setarea disable API termination, care împiedică terminarea rapidă a instanțelor compromise.
De asemenea, creează zeci de clustere ECS și folosesc auto scaling groups pentru a menține activ minerii, chiar dacă unele instanțe sunt oprite manual. O altă tactică este expunerea unei funcții AWS Lambda printr-un URL public fără autentificare, oferind un punct de acces suplimentar pentru atacatori.
Protecția conturilor AWS împotriva cryptojacking-ului
Prevenția începe cu gestionarea atentă a identității: limitarea drepturilor IAM, utilizarea credențialelor temporare și implementarea autentificării multi-factor (MFA) reduc riscul compromiterii. Aplicarea principiului „least privilege” împiedică atacatorii să lanseze resurse critice.
Detectarea timpurie implică monitorizarea alertelor pentru creșteri neobișnuite de costuri, lansări masive de instanțe sau clustere și modificări ale atributelor instanțelor. În cazul unui incident, este esențial să verificați rapid instanțele cu protecție la terminare și funcțiile Lambda expuse public pentru a opri complet minerii.
Acest tip de atac arată cât de rapid poate fi exploatat un cont cloud compromis pentru minare criptomonede cloud, transformând infrastructura în sursă de profit pentru infractori și generând costuri semnificative pentru companii.
Noa Insight
Atacatorii folosesc credențiale IAM compromise pentru a exploata resursele AWS în scopul minării criptomonedelor, afectând costurile companiilor. Ei accesează legitim serviciile EC2 și ECS, lansând instanțe și clustere care rulează software de minare, fără a exploata vulnerabilități tehnice.
Implicații
Companiile se confruntă cu creșteri neașteptate ale consumului de resurse și costuri, iar atacurile automate afectează gestionarea infrastructurii AWS, necesitând monitorizare atentă și măsuri de securitate specifice.
Elemente-cheie
- Credențialele IAM compromise permit acces legitim cu privilegii administrative pentru lansarea resurselor AWS.
- Atacurile vizează serviciile Elastic Compute Cloud (EC2) și Elastic Container Service (ECS) prin minerul SBRMiner-MULTI.
- Persistența este asigurată prin setarea disable API termination și folosirea auto scaling groups pentru menținerea minerilor activi.
Sursa originală a acestui articol este https://playtech.ro/2025/hotii-de-criptomonede-folosesc-conturi-aws-compromise-pentru-minare-pe-banii-companiilor/ (link)







