Skip to content

Incidents attribués à :

IronErn440

IronErn440 est un acteur malveillant suivi par Oligo Security pour avoir orchestré la campagne ShadowRay 2.0, une évolution des attaques menées depuis septembre 2023 exploitant la CVE-2023-48022, une faille d'authentification manquante dans le fra

IronErn440 est un acteur malveillant suivi par Oligo Security pour avoir orchestré la campagne ShadowRay 2.0, une évolution des attaques menées depuis septembre 2023 exploitant la CVE-2023-48022, une faille d'authentification manquante dans l'API Job Submission du framework d'IA Ray. L'acteur soumet des tâches malveillantes à des clusters Ray exposés (port 8265), déployant des charges utiles Bash/Python à plusieurs étapes via des dépôts GitHub/GitLab tels que « ironern440-group » et « thisisforwork440-ops » pour se propager à la manière d'un ver, détourner des GPU NVIDIA à des fins de cryptominage XMRig, pivoter latéralement, créer des reverse shells, neutraliser les mineurs concurrents, limiter le CPU à 60 % et persister via des tâches cron récupérant des mises à jour toutes les 15 minutes. Parmi les capacités supplémentaires figurent le DDoS via sockstress sur le port 3333 (ciblant les pools de minage), des logiciels malveillants spécifiques à une région (par exemple des vérifications concernant la Chine), des charges utiles générées par LLM, ainsi que l'utilisation d'outils comme interact.sh pour scanner plus de 230 500 serveurs Ray publics ; les mesures d'atténuation incluent le pare-feu, l'autorisation et le vérificateur de port d'Anyscale.

References


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).