Este nuevo ransomware apunta a la herramienta de visualización de datos Jupyter Notebook

Una nueva variedad de ransomware de Python se dirige a entornos que utilizan Jupyter Notebook.

Jupyter Notebook es un entorno web de código abierto para la visualización de datos. El software modular se utiliza para modelar datos en ciencia de datos, computación y aprendizaje automático. El proyecto admite más de 40 lenguajes de programación y lo utilizan empresas como Microsoft, IBM y Google, junto con numerosas universidades.

El equipo Nautilus de Aqua Security descubrió recientemente malware que se ha concentrado en esta popular herramienta de datos.

Si bien Jupyter Notebook permite a los usuarios compartir su contenido con contactos de confianza, el acceso a la aplicación está protegido mediante tokens o credenciales de cuenta. Sin embargo, de la misma manera que las empresas a veces no aseguran sus cubos de AWS, dejándolos abiertos para que cualquiera los vea, también se han encontrado configuraciones incorrectas de Notebook.

El ransomware Python se dirige a aquellos que accidentalmente han dejado sus entornos vulnerables.

Los investigadores instalaron un honeypot que contenía una aplicación de cuaderno Jupyter expuesta para observar el comportamiento del malware. El operador del ransomware accedió al servidor, abrió una terminal, descargó un conjunto de herramientas maliciosas, incluidos los encriptadores, y luego generó manualmente un script de Python que ejecutó el ransomware.

Si bien el asalto se detuvo sin terminar el trabajo, el Equipo Nautilus pudo obtener suficientes datos para simular el resto del ataque en un entorno de laboratorio. El cifrador copiaría y luego cifraría los archivos, eliminaría cualquier contenido no cifrado y se eliminaría a sí mismo.

captura de pantalla-2022-03-30-en-09-42-24.png

Seguridad acuática

Cabe señalar que no se incluyó ninguna nota de rescate como parte del paquete, lo que el equipo sospecha que indica una de dos cosas: o bien el atacante estaba experimentando con su creación en el honeypot, o el honeypot se agotó antes de que se completara el ataque del ransomware.

Si bien la atribución no es concreta, los investigadores de seguridad cibernética dicen que podrían estar «familiarizados» con el malhechor debido a sus controles de marca registrada antes de que comience un ataque.

Las pistas indican que el individuo podría ser de Rusia, y si es el mismo atacante, se han relacionado con ataques de cryptojacking en entornos de Jupyter en el pasado.

Una búsqueda de Shodan revela que varios cientos de entornos de Jupyter Notebook orientados a Internet son abiertos y accesibles (aunque algunos también pueden ser trampas).

«Los atacantes obtuvieron acceso inicial a través de entornos mal configurados, luego ejecutaron un script de ransomware que encripta cada archivo en una ruta determinada en el servidor y se elimina después de la ejecución para ocultar el ataque», dijeron los investigadores. «Dado que los portátiles Jupyter se utilizan para analizar datos y crear modelos de datos, este ataque puede provocar daños significativos a las organizaciones si estos entornos no cuentan con una copia de seguridad adecuada».

Ver también


¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0


Deja un comentario