Запознайте се с PamDOORa – вирус, от който е почти невъзможно да се защитите

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

В един от хакерските форуми вече се продава нов зловреден инструмент за Linux, наречен PamDOORa. Авторът на разработката под псевдонима darkworm първоначално искаше 1600 долара за програмата, но след няколко седмици намали цената почти наполовина – до 900 долара. Съдейки по намалението на цената, купувачите се оказаха по-малко, отколкото се очакваше.

PamDOORa представлява скрит модул за системата за удостоверяване на Linux. След заразяване сървърът започва да приема специална „магическа“ парола и определена комбинация от мрежови портове, което позволява на злонамерения потребител незабележимо да се свърже по SSH дори след промяна на обичайните данни за вход. Едновременно с това зловредната програма събира потребителските имена и паролите на всички потребители, влизащи в системата.

Специалистите от Flare.io наричат PamDOORa пълноценен инструмент за закрепване в вече пробита инфраструктура. Зловредният софтуер използва механизма PAM – система за удостоверяване на Unix и Linux. PAM позволява на администраторите да променят начините за влизане в системата без пренаписване на програми, например да преминат от пароли към биометрични данни. Поради дълбоката интеграция PAM модулите работят с root права, поради което зловредният компонент получава практически пълен контрол над системата.

PamDOORa стана вторият известен зловреден софтуер за PAM след Plague. Подобни инструменти са особено опасни, тъй като PAM предава паролите в открит вид между модулите за удостоверяване. Злоумишлениците могат да прихващат потребителски данни, да внедряват свои собствени скриптове и да запазват достъп до сървъра в продължение на месеци.

Освен кражбата на пароли, PamDOORa може да прикрива следите от своето присъствие. Зловредният софтуер променя логовете за удостоверяване и изтрива записите за подозрителни влизания. Такъв подход сериозно затруднява разследването на инциденти и търсенето на източника на компрометиране.

Досега специалистите не са открили атаки с използване на PamDOORa, но схемата на заразяване изглежда доста проста. Първо злонамереният потребител получава Root достъп до сървъра по всякакъв възможен начин, след което инсталира злонамерен PAM модул за постоянен достъп и събиране на потребителски данни.

От Flare.io смятат, че PamDOORa значително превъзхожда повечето отворени злонамерени модули за PAM. Разработката съчетава прихващане на потребителски данни, скрито свързване, защита от анализ и система за компилиране на модули за различни конфигурации на Linux. Такъв набор от функции доближава инструмента до нивото на професионалните платформи, които използват опитни оператори на кибергрупировки.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Абонирай се
Извести ме за
guest

4 Коментара
стари
нови оценка

Нови ревюта

Подобни новини