网易首页 > 网易号 > 正文 申请入驻

Kubernetes 凭证泄露的三重攻击面

0
分享至

某天,一位开发者无意中把包含 AWS IAM 密钥的配置文件推送到了公开代码仓库。几小时后,攻击者已经用那些凭证枚举了云账号,摸进了 Kubernetes 集群,然后植入被投毒的容器镜像,一边横向移动一边收割集群里的所有 Secret。这并非虚构——近年的威胁情报多次记录了这一攻击链,从工作站上的凭据文件(T1552.001)到云账号有效登录(T1078.004),再部署容器(T1610)并劫持资源(T1496),环环相扣。而 Shai‑Hulud 供应链攻击正是专门从 CI 环境和开发者工作站窃取 Kubernetes 凭据,完美复现了这条链路。

一位安全研究员在整理这些案例时,脑子里冒出了三个直白的问题:Kubernetes 的 Secret 到底是什么?攻击者拿到它们能干什么?防御者又该怎么加固集群?要回答这些,先得把最容易被攻击的三张“面”和三种凭据格式理清楚。


从简化视角看,Kubernetes 有三个需要凭证的接触面:第一,开发者或自动化流水线通过 kubectl 调用 API 服务器,这是集群的正门;第二,每个节点上的 kubelet 暴露自己的 HTTPS API,如果网络可达,同一套凭证也能直接认证;第三,节点要从容器仓库(Docker Hub、ECR、Quay 等)拉取镜像,这依赖另一套仓库凭据。揭示这三张攻击面的正是三种凭据格式——TLS 客户端证书、JWT 服务账户令牌,以及容器仓库的 Docker config JSON。

TLS 证书被打包在 kubeconfig 文件里,配合 kubectl 使用。一旦这个文件泄露,就等于把集群拱手交出。一个常见的 kubeconfig 结构如下:clusters 域指定服务器的地址和 CA 证书;users 域里藏着 client‑certificate‑data 和 client‑key‑data,这两段 base64 数据就是真正的凭证;剩下的 contexts 和 current‑context 只是配置。验证这些凭证根本不需要 kubectl——API 服务器本身就是一个 HTTPS 端点。

JWT 服务账户令牌是非人类身份,常被用在 CI/CD 流水线、控制器和各种集成里来自动化操作集群。更要命的是,默认生成的 JWT 没有过期时间,几年前泄露的令牌至今可能依然有效。而容器仓库凭据则是以 kubernetes.io/dockerconfigjson 类型的 Secret 对象存在,本质是一段 base64 编码的 JSON 文档,里面包含了拉取私有镜像所需的认证信息。这三种格式,TLS、JWT、Docker config JSON,正是攻击者探查、验证并利用的重点。

如果能从泄露的 kubeconfig 里抽出证书和密钥,攻击者就拿到了进入 API 服务器的钥匙,可以创建后门容器、窃取更多的 Secret、甚至劫持整个集群的计算资源。而服务账户令牌的长期有效性,让多年未被轮换的凭据成为一颗颗“沉睡炸弹”。集群里存储的容器仓库凭证一旦暴露,攻击者还能篡改镜像,在源头埋入恶意代码。这也正是为什么,从开发者笔记本到 CI 系统,任何一处疏忽,都可能让一条攻击链完整运转起来。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
日元大跌,全世界都抢着薅日本的羊毛!

日元大跌,全世界都抢着薅日本的羊毛!

青青子衿
2026-06-01 00:07:51
NBA公布G7裁判名单:戴维斯执法生涯最关键一战

NBA公布G7裁判名单:戴维斯执法生涯最关键一战

赛场速报局
2026-06-01 01:20:45
贝克汉姆14岁哈珀笑容灵动,拎两只11万香奈儿,性感成熟引争议

贝克汉姆14岁哈珀笑容灵动,拎两只11万香奈儿,性感成熟引争议

译言
2026-05-31 06:03:51
朱军62岁退休,正义虽迟但到,女方终受惩

朱军62岁退休,正义虽迟但到,女方终受惩

潘殤旅行浪子
2026-05-31 18:15:16
“都把儿子养雌化了!”初中男孩出现雌化现象,家长却执迷不悟

“都把儿子养雌化了!”初中男孩出现雌化现象,家长却执迷不悟

妍妍教育日记
2026-05-29 07:55:13
30 岁粤剧花旦与 73 岁商界大佬闪婚,男方优质条件令人无法抗拒

30 岁粤剧花旦与 73 岁商界大佬闪婚,男方优质条件令人无法抗拒

安海客
2026-05-27 16:54:35
5死44伤!华人大巴司机酿重大车祸,被曝不会英语,移民美国18年的一家四口葬身火海

5死44伤!华人大巴司机酿重大车祸,被曝不会英语,移民美国18年的一家四口葬身火海

华人生活网
2026-05-31 02:34:35
被北航投诉了,可能封号,因为写了耿同学的博士老师

被北航投诉了,可能封号,因为写了耿同学的博士老师

小小河
2026-05-30 22:21:44
最近李晨的瓜,有点大

最近李晨的瓜,有点大

In风尚
2026-05-29 06:06:05
听同学建议:拒绝了月薪25000的大厂工作,去了月薪5000的体制内。结果发现这个同学自己选择了大厂,这算什么事

听同学建议:拒绝了月薪25000的大厂工作,去了月薪5000的体制内。结果发现这个同学自己选择了大厂,这算什么事

励职派
2026-05-31 12:45:45
SGA假摔引争议,名嘴:这不怪他,怪联盟和裁判

SGA假摔引争议,名嘴:这不怪他,怪联盟和裁判

元气满分吖
2026-06-01 01:08:56
51岁贝克汉姆身价暴涨海岛度假,52岁贝嫂又黑又老,14岁小七胖了

51岁贝克汉姆身价暴涨海岛度假,52岁贝嫂又黑又老,14岁小七胖了

照见古今
2026-05-31 21:02:40
释永信4罪并罚,不仅私生子多,资产多,还有3位家喻户晓明星徒弟

释永信4罪并罚,不仅私生子多,资产多,还有3位家喻户晓明星徒弟

天天热点见闻
2026-05-31 06:12:51
从第14追到第8!34岁德比斯尽力了 张雪回应2场低迷:赛车有些吃亏

从第14追到第8!34岁德比斯尽力了 张雪回应2场低迷:赛车有些吃亏

风过乡
2026-05-31 21:09:49
张正萍隔空回应:华为智驾超越人眼,FSD好不好用市场定

张正萍隔空回应:华为智驾超越人眼,FSD好不好用市场定

硬核玩家2哈
2026-05-30 04:29:01
在剧本杀中花费千元,与“临时爱人”谈10小时恋爱,爆火的“恋陪”陷入软色情争议;顶流DM回应:肢体接触应服务剧情

在剧本杀中花费千元,与“临时爱人”谈10小时恋爱,爆火的“恋陪”陷入软色情争议;顶流DM回应:肢体接触应服务剧情

极目新闻
2026-05-31 20:08:28
从36跌到3.5,跌了整整8年,好不容易等到一个涨停,结果炸板了!

从36跌到3.5,跌了整整8年,好不容易等到一个涨停,结果炸板了!

丁丁鲤史纪
2026-05-30 17:08:34
朱可夫晚年吐露实情:德军撤出莫斯科当晚,斯大林发布了一道密令

朱可夫晚年吐露实情:德军撤出莫斯科当晚,斯大林发布了一道密令

磊子讲史
2026-05-28 19:30:16
梅根状态太绝!发量骨相全在线,小麦色抗老气场拉满

梅根状态太绝!发量骨相全在线,小麦色抗老气场拉满

述家娱记
2026-05-29 11:23:47
近日,已有8名院士被撤销称号、9名院士被官网除名、2名院士被带走调查

近日,已有8名院士被撤销称号、9名院士被官网除名、2名院士被带走调查

阿天爱旅行
2026-05-31 15:09:03
2026-06-01 01:36:49
固件更新中
固件更新中
有态度网友ytd
5217文章数 39关注度
往期回顾 全部

科技要闻

戴尔诺基亚又回来了!AI重估老牌科技公司

头条要闻

媒体:印度多个领域面临严重问题 莫迪发出罕见的号召

头条要闻

媒体:印度多个领域面临严重问题 莫迪发出罕见的号召

体育要闻

阿森纳用最悲壮的方式,成就了巴黎王朝

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

医学首席转岗搞科技,A股科技股遭遇巨震

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

健康
游戏
教育
旅游
数码

尝试干细胞疗法如何避免踩坑?

《巫师3》资料片“血与酒”发售十周年 纪念贺图发布

教育要闻

“根本夸不出口”,女同学展示初学的拉丁舞,服装成了最大减分项

旅游要闻

大栅栏有六个老茶园

数码要闻

笔记本还要涨价!瑞银警告:产品内存成本压力山大

无障碍浏览 进入关怀版