Este nuevo malware se dirige a los entornos de AWS Lambda

Se ha descubierto una nueva variante de malware que se dirige a AWS Lambda.

El miércoles, investigadores de Cado Security publicaron sus hallazgos sobre Denonia, el malware que actualmente se usa en ataques dirigidos contra Lambda.

lambda es un servicio informático escalable que ofrece Amazon Web Services (AWS) para ejecutar código, mantenimiento de servidores y sistemas operativos, aprovisionamiento de capacidad, registro y operación de numerosos servicios de back-end.

Según Cado Security, este servicio en la nube, utilizado por las PYMES y empresas de todo el mundo, ahora corre el riesgo de infectarse con la variedad de malware.

No debe confundirse con Lambda ransomware, en lo que los investigadores de ciberseguridad creen que es el primer caso público conocido, se encontró una muestra del malware que, a pesar de tener el nombre de archivo python, está escrito en el lenguaje de programación Go.

Durante el análisis, Denonia registró un error, «[_LAMBDA_SERVER_PORT AWS _LAMBDA_RUNTIME_API] no está definido.»

«Esto despertó nuestro interés ya que estas variables de entorno son específicas de Lambda, lo que nos da algunas pistas sobre el entorno en el que se espera que se ejecute este malware», dijo el equipo.

Los investigadores encontraron que la muestra era un ejecutable ELF de 64 bits después de un examen más detallado. El malware también se basa en bibliotecas de GitHub de terceros, incluidas aquellas para escribir funciones de Lambda y recuperar datos de solicitudes de invocación de Lambda.

Otra faceta interesante es el uso de DNS sobre HTTPS (DoH) a través de la biblioteca doh-go, que el equipo cree que podría haberse implementado para evitar que AWS detecte búsquedas de dominios maliciosos.

Cado Security no está seguro de qué vector de ataque podría estar en juego para implementar el malware en entornos Lambda. Sin embargo, el equipo especula que podría ser una cuestión de usar scripts para obtener credenciales de acceso o claves secretas de configuraciones poco seguras.

Los investigadores de Cado dijeron:

«Descubrimos durante el análisis dinámico que la muestra continuará felizmente ejecutándose fuera de un entorno Lambda (es decir, en una caja estándar de Amazon Linux).

Sospechamos que es probable que esto se deba a los entornos «sin servidor» de Lambda que usan Linux bajo el capó, por lo que el malware creía que se estaba ejecutando en Lambda (después de que establecimos manualmente las variables de entorno requeridas) a pesar de ejecutarse en nuestra zona de pruebas».

El malware ejecuta una versión personalizada de XMRig en la memoria. XMRig es un minero que se utiliza para extraer la criptomoneda Monero aprovechando los recursos de una computadora. Esto sugiere que los objetivos del desarrollador podrían ser puramente financieros, con Denonia potencialmente proporcionando un medio para robar recursos informáticos para generar monedas vendibles.

«Aunque esta primera muestra es bastante inocua en el sentido de que solo ejecuta software de criptominería, demuestra cómo los atacantes están utilizando conocimientos avanzados específicos de la nube para explotar la compleja infraestructura de la nube, y es indicativo de posibles ataques futuros más nefastos», dicen los investigadores.

Desde entonces, se ha agregado una segunda muestra a VirusTotal.

Actualización 8/4: Un portavoz de AWS dijo en un comunicado:

“Lambda es seguro de forma predeterminada y AWS continúa funcionando según lo diseñado. Los clientes pueden ejecutar una variedad de aplicaciones en Lambda y, por lo demás, esto es indistinguible de descubrir la capacidad de ejecutar software similar en otros entornos locales o de cómputo en la nube.

Dicho esto, AWS tiene una política de uso aceptable (AUP) que prohíbe la violación de la seguridad, la integridad o la disponibilidad de cualquier usuario, red, computadora o sistema de comunicaciones, aplicación de software, red o dispositivo informático, y cualquier persona que viole nuestra AUP. no se le permitirá utilizar nuestros servicios».

Ver también


¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0


Deja un comentario