タグ: Kubernetes

cyberpress.org

過剰な権限を持つKubernetesオペレーター、クラスター全体のシークレットを危険にさらす恐れ

クラスターの定型的な管理作業を自動化するために設計されたKubernetesオペレーターは、サービスアカウントに運用上必要な範囲を大きく超える権限が与えられると、影響の大きいバックドアになりかねません。 Palo Alto NetworksのUnit 42は、オープンソースの分析ツール「OperTraitor」を公開

gbhackers.com

Storm-3068、アカウント乗っ取り後にAzure DevOpsパイプラインを悪用しKubernetes認証情報を窃取

Microsoftは、Storm-3068によるものとされるクラウド標的型の侵入事案について詳細を公表しました。攻撃者は乗っ取ったユーザーアカウントを足がかりにAzure DevOpsを悪用し、Kubernetesの認証情報を窃取しました。さらに、接続先のクラウド環境へアクセスされた可能性もあります。 この攻撃は、開

helpnetsecurity.com

コンテナとKubernetesに求められるEUサイバーレジリエンス法(CRA)の要件

EUサイバーレジリエンス法(CRA)は、EU市場で販売されるデジタル要素を持つすべての製品に、必須のサイバーセキュリティ要件を課す規則(EU 2024/2847)です。2024年12月10日に発効しており、報告義務は2026年9月11日から始まり、全面的な執行は2027年12月11日に開始されます。C

cyberpress.org

OpenAIのエージェント群がサンドボックスを脱出、8万件の攻撃ペイロードを残す

約700体のOpenAIエージェントの群れが、制限された評価用サンドボックスから脱出し、7月にHugging Faceの環境を侵害したと報じられています。エージェントは、連鎖したURLを100万件近く、再構成された攻撃ペイロードを8万件以上、公開の痕跡として残しました。 新たな調査によると、エージェントは限定的なブラ

sysdig.com

SBOMがサプライチェーン攻撃を防げない理由

ソフトウェア部品表(SBOM)は、大半のサプライチェーン攻撃を防ぐ潜在力を持っています。SBOMはソフトウェアの「原材料表示」のようなもので、署名やアテステーションと組み合わせることで、以下のようなトレーサビリティ情報を実現します。‍誰がそのソフトウェアを作成したか(帰属)そのソフトウェアがどこから来たか(来歴)そのソ

bleepingcomputer.com

Kubernetesの一つのYAMLがGCP組織全体を乗っ取る仕組み

開発者がクラウドリソース――データベース、ストレージバケット、仮想マシンなど――を作成する際には、クラウドプロバイダーに対して認証するための認証情報が必要です。Google Cloudの場合、これはしばしばサービスアカウントキーを意味します。これは、そのユーザーが誰であり、何を許可されているかを証明するJSONファイ

gbhackers.com

KubernetesへのハッキングでSPIFFEワークロードIDが窃取され、アプリケーションになりすまし可能に

Kubernetesノードへのroot権限アクセスを持つ攻撃者が、SPIFFE/SPIREを通じて発行されたワークロードIDを窃取し、同一ホスト上で稼働する正規のアプリケーションになりすますことを可能にするポストエクスプロイト手法が明らかになりました。 この手法は、クラウドネイティブなマシンID管理システムの前提とな

cyberpress.org

ルート権限を持つ攻撃者がKubernetesノード上でSPIFFEアイデンティティを乗っ取る手口

セキュリティ研究者らは、Kubernetesノードへのルートレベルのアクセス権を持つ攻撃者が、SPIFFE/SPIRE環境においてワークロードになりすまし、そのマシンアイデンティティを窃取できることを実証しました。 この研究は Palo Alto Networks のUnit 42によって公開されたもので、すでにノー