Ejecución: ejecución de herramientas de ataque de Kubernetes
Organízate con las colecciones
Guarda y clasifica el contenido según tus preferencias.
En este documento se describe un tipo de hallazgo de amenazas en Security Command Center. Los hallazgos de amenazas los generan los detectores de amenazas cuando detectan una amenaza potencial en tus recursos de la nube. Para ver una lista completa de las detecciones de amenazas disponibles, consulta el índice de detecciones de amenazas.
Información general
Se ha ejecutado una herramienta de ataque de Kubernetes en el contenedor. Esto indica un posible intento de aprovechar vulnerabilidades en el entorno de Kubernetes.
Los atacantes suelen usar estas herramientas para aumentar los privilegios, realizar movimientos laterales o vulnerar otros recursos del clúster.
La gravedad de este resultado es Critical. La ejecución de estas herramientas sugiere un intento deliberado de obtener el control de los componentes de Kubernetes, como el servidor de la API, los nodos o las cargas de trabajo. Los atacantes pueden usar estas herramientas para eludir los controles de seguridad, manipular las configuraciones o extraer datos sensibles.
Para responder a esta observación, sigue estos pasos:
Consultar los detalles de los resultados
Abre el Execution: Kubernetes Attack Tool Execution tal como se indica en el artículo Revisar los resultados.
Consulta los detalles en las pestañas Resumen y JSON.
En la pestaña Resumen, consulte la información de las siguientes secciones:
Qué se detectó, especialmente los siguientes campos:
Binario de programa: la ruta absoluta del binario ejecutado.
Argumentos: los argumentos transferidos durante la ejecución del archivo binario.
Recurso afectado, especialmente los siguientes campos:
project_display_name: el nombre del proyecto que contiene el recurso de Cloud Run afectado
finding:
processes:
binary:
path: la ruta completa del archivo binario ejecutado
args: los argumentos que se proporcionaron cuando se ejecutó el archivo binario
Identifica otros resultados que se hayan producido en un momento similar en el contenedor afectado. Las conclusiones relacionadas pueden indicar que esta actividad era maliciosa, en lugar de que no se hayan seguido las prácticas recomendadas.
Revisa la configuración del contenedor afectado.
Consulta los registros del contenedor afectado.
Investigar métodos de ataque y respuesta
Consulte la entrada del framework ATT&CK de MITRE para este tipo de resultado: Obtain Capabilities: Tool (Obtener capacidades: herramienta).
Para desarrollar un plan de respuesta, combina los resultados de tu investigación con la investigación de MITRE.
[[["Es fácil de entender","easyToUnderstand","thumb-up"],["Me ofreció una solución al problema","solvedMyProblem","thumb-up"],["Otro","otherUp","thumb-up"]],[["Es difícil de entender","hardToUnderstand","thumb-down"],["La información o el código de muestra no son correctos","incorrectInformationOrSampleCode","thumb-down"],["Me faltan las muestras o la información que necesito","missingTheInformationSamplesINeed","thumb-down"],["Problema de traducción","translationIssue","thumb-down"],["Otro","otherDown","thumb-down"]],["Última actualización: 2025-09-10 (UTC)."],[],[],null,["| Premium and Enterprise [service tiers](/security-command-center/docs/service-tiers)\n\nThis document describes a threat finding type in Security Command Center. Threat findings are generated by\n[threat detectors](/security-command-center/docs/concepts-security-sources#threats) when they detect\na potential threat in your cloud resources. For a full list of available threat findings, see [Threat findings index](/security-command-center/docs/threat-findings-index).\n\nOverview\n\nA Kubernetes attack tool was executed within the container. This indicates a\npotential attempt to exploit vulnerabilities in the Kubernetes environment.\nAttackers often use these tools to escalate privileges, perform lateral\nmovement, or compromise other resources within the cluster.\n\nThe severity of this finding is `Critical`. The execution of such tools suggests\na deliberate attempt to gain control over Kubernetes components, such as the API\nserver, nodes, or workloads. Attackers might use these tools to bypass security\ncontrols, manipulate configurations, or exfiltrate sensitive data.\n\nDetection service\n\n[Cloud Run Threat Detection](/security-command-center/docs/cloud-run-threat-detection-overview)\n\nHow to respond\n\nTo respond to this finding, do the following:\n\nReview finding details\n\n1. Open the `Execution: Kubernetes Attack Tool Execution` finding as directed in\n [Reviewing\n findings](/security-command-center/docs/how-to-investigate-threats#reviewing_findings).\n Review the details on the **Summary** and **JSON** tabs.\n\n2. On the **Summary** tab, review the information in the following sections:\n\n - **What was detected** , especially the following fields:\n - **Program binary**: the absolute path of the executed binary\n - **Arguments**: the arguments passed during binary execution\n - **Affected resource** , especially the following fields:\n - **Resource full name** : the [full resource name](/apis/design/resource_names) of the affected Cloud Run resource\n3. On the **JSON** tab, note the following fields:\n\n - `resource`:\n - `project_display_name`: the name of the project that contains the affected Cloud Run resource\n - `finding`:\n - `processes`:\n - `binary`:\n - `path`: the full path of the executed binary\n - `args`: the arguments that were provided when the binary was executed\n4. Identify other findings that occurred at a similar time for the affected\n container. Related findings might indicate that this activity was malicious,\n instead of a failure to follow best practices.\n\n5. Review the settings of the affected container.\n\n6. Check the logs for the affected container.\n\nResearch attack and response methods\n\n1. Review MITRE ATT\\&CK framework entry for this finding type: [Obtain Capabilities: Tool](https://attack.mitre.org/techniques/T1588/002/).\n2. To develop a response plan, combine your investigation results with MITRE research.\n\nImplement your response\n\nFor response recommendations, see [Respond to Cloud Run threat\nfindings](/security-command-center/docs/respond-cloud-run-threats).\n\nWhat's next\n\n- Learn [how to work with threat\n findings in Security Command Center](/security-command-center/docs/how-to-investigate-threats).\n- Refer to the [Threat findings index](/security-command-center/docs/threat-findings-index).\n- Learn how to [review a\n finding](/security-command-center/docs/how-to-investigate-threats#reviewing_findings) through the Google Cloud console.\n- Learn about the [services that\n generate threat findings](/security-command-center/docs/concepts-security-sources#threats)."]]