Akamai detecta nueva variante de malware avanzada que ataca APIs de Docker expuestas

Ciudad de México, septiembre de 2025. Cuanto más interconectados están nuestros ecosistemas digitales, más lugares existen donde los atacantes pueden esconderse, incluso cambiando de estrategia al ser detectados. Cuando se descubre y reporta un nuevo vector de amenaza o cepa de malware, un agente malicioso puede tardar solo horas o días en modificarlo para volver a evadir la detección.

El equipo de Akamai Hunt descubrió una nueva campaña activa que apunta a las APIs de Docker expuestas. Esta nueva cepa utiliza herramientas similares a la original, pero puede tener un objetivo final diferente, incluida la posibilidad de establecer las bases de una red de bots compleja.

Hallazgos clave de Akamai Technologies

  • Nueva cepa de malware que ataca las APIs de Docker expuestas, observada en agosto de 2025 dentro de la infraestructura honeypot de Akamai.
  • La primera versión fue reportada en junio de 2025 por Trend Micro, que identificó un criptominero desplegado a través de un dominio Tor.
  • La variante de Akamai tiene un vector de acceso inicial distinto y bloquea a otros atacantes en la API de Docker expuesta.
  • En lugar de instalar un criptominero, incluye herramientas previas y funciones de infección más sofisticadas.
  • Establece persistencia con claves SSH del atacante para acceso root y crea trabajos cron para ejecutar comandos y manipular firewalls locales (firewall-cmd, ufw, pfctl, iptables, nft).
  • Se dirige a los puertos 2375 (API de Docker), 23 (Telnet) y 9222 (depuración de Chrome/Chromium), con posibles funcionalidades para DDoS, robo de datos y control del navegador.

Durante una investigación de rutina, el equipo de Akamai Hunt detectó solicitudes HTTP sospechosas hacia su API de Docker desde múltiples direcciones IP. Gracias al monitoreo continuo de anomalías, se logra una detección temprana antes de convertirse en amenaza real.

Hacker Ciberseguridad

Prevención y mitigación

Para proteger infraestructuras digitales, Akamai recomienda medidas como:

  • Segmentación de red: Aislar entornos Docker de otras áreas críticas.
  • Exposición mínima: Limitar servicios expuestos a internet y bloquear accesos a puertos 2375, 9222 y 23.
  • Puertos seguros: En depuración de Chrome (9222), usar solo direcciones IP remotas específicas.
  • Rotación de contraseñas: Sustituir credenciales predeterminadas al instalar nuevos dispositivos.

Adicionalmente, se menciona la posibilidad de conectar un LLM que simule ser la API real, desviando así intentos de ataque.

Refuerzo de la ciberseguridad

Esta cepa recién descubierta subraya la importancia de la investigación continua y la colaboración entre defensores de red. Los atacantes modifican amenazas conocidas para evadir detección, incrementando riesgos de control total sobre sistemas comprometidos. Adoptar buenas prácticas reduce significativamente la exposición a estos ataques.

Más información disponible en el sitio oficial de Akamai Technologies.

 

Pablo Berruecos

Productor de TV - Especialista de TI

Related Post