IronErn440 est un acteur malveillant suivi par Oligo Security pour avoir orchestré la campagne ShadowRay 2.0, une évolution des attaques menées depuis septembre 2023 exploitant la CVE-2023-48022, une faille d'authentification manquante dans l'API Job Submission du framework d'IA Ray. L'acteur soumet des tâches malveillantes à des clusters Ray exposés (port 8265), déployant des charges utiles Bash/Python à plusieurs étapes via des dépôts GitHub/GitLab tels que « ironern440-group » et « thisisforwork440-ops » pour se propager à la manière d'un ver, détourner des GPU NVIDIA à des fins de cryptominage XMRig, pivoter latéralement, créer des reverse shells, neutraliser les mineurs concurrents, limiter le CPU à 60 % et persister via des tâches cron récupérant des mises à jour toutes les 15 minutes. Parmi les capacités supplémentaires figurent le DDoS via sockstress sur le port 3333 (ciblant les pools de minage), des logiciels malveillants spécifiques à une région (par exemple des vérifications concernant la Chine), des charges utiles générées par LLM, ainsi que l'utilisation d'outils comme interact.sh pour scanner plus de 230 500 serveurs Ray publics ; les mesures d'atténuation incluent le pare-feu, l'autorisation et le vérificateur de port d'Anyscale.
References
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).