As imagens privadas são restritas e requerem autenticação para acessar. Eles são usados ​​para armazenar aplicativos, configurações ou código sensível.

O trabalhador, também conhecido como agente de serviço, “é um tipo especial de conta de serviço criada e gerenciada pelo Google Cloud”, disse Liv Matan, pesquisador sênior de segurança da Tenable. “Se um invasor ganha certas permissões no projeto da vítima – especificamente run.services.update e iam.ServiceAccounts.actasPermissões – eles poderiam modificar um serviço de corrida em nuvem e implantar uma nova revisão. “

Ao fazer isso, eles poderiam especificar (por meio de injeção de código maliciosa) qualquer imagem de contêiner privada armazenada nos registros de uma vítima, acrescentou Matan.