Début février 2021, TeamTNT a lancé une nouvelle campagne contre les environnements Docker et Kubernetes. À l'aide d'un ensemble d'images de conteneurs hébergées sur Docker Hub, les attaquants ciblent les démons docker mal configurés, les tableaux de bord Kubeflow et Weave Scope, exploitant ces environnements afin de voler des identifiants cloud, d'ouvrir des portes dérobées, de miner de la cryptomonnaie et de lancer un ver qui recherche la prochaine victime. Ils sont liés au premier ver de cryptominage à voler des identifiants AWS et au logiciel malveillant de cryptojacking Hildegard. TeamTNT est un ajout relativement récent à un nombre croissant de menaces ciblant le cloud. Bien qu'ils emploient certaines des mêmes tactiques que des groupes similaires, TeamTNT se distingue par sa présence sur les réseaux sociaux et son penchant pour l'autopromotion. Les tweets du compte de TeamTNT sont à la fois en anglais et en allemand, bien que l'on ignore s'ils sont situés en Allemagne.
Également connu sous le nom de
Adept Libra.
Références
- unit42.paloaltonetworks.com
- malpedia.caad.fkie.fraunhofer.de
- blog.aquasec.com
- cybersecurity.att.com
- cadosecurity.com
- intezer.com
- trendmicro.com
- cyware.com
- lacework.com
- unit42.paloaltonetworks.com
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).