Открита е нова задна вратичка за Linux, наречена WolfsBane, за която изследователите смятат, че е порт на зловреден софтуер за Windows, използван преди това от китайската хакерска групировка Gelsemium. Анализът разкрива, че WolfsBane е сложен инструмент, който включва дропър, даунлоуд и backdoor и използва модифициран руткит с отворен код, за да заобиколи откриването.
Освен това е идентифициран друг образец на зловреден софтуер за Linux, наречен FireWood, който е свързан с подобен зловреден софтуер за Windows, известен като Project Wood. FireWood вероятно е общ инструмент, използван от няколко китайски APT групи, а не ексклузивна разработка на Gelsemium.
Експертите отбелязват нарастващия интерес на хакерските групировки към Linux системите на фона на по-силната защита на Windows. Такива промени са свързани с по-честото използване на инструменти за защита на крайни точки и деактивиране на изпълнението на VBA скриптове по подразбиране. Това принуждава нападателите да търсят нови пътища за атака, включително и използване на уязвимости в Linux-базирани системи.
WolfsBane се доставя на целевите системи чрез дропър, наречен „cron“, който се маскира като компонент на работния плот на KDE.
В зависимост от нивото на привилегиите дроперът деактивира SELinux, променя конфигурационните файлове на системата или създава служебни файлове, за да осигури устойчивост. След това се стартира loader, който активира компонента на зловредния софтуер, като зарежда три криптирани библиотеки с основна функционалност и конфигурация за комуникация със сървъра за управление.
За прикритост се използва модифициран руткит BEURK, който се инжектира чрез файла „/etc/ld.so.preload“ и осигурява скриване на процеси, файлове и мрежов трафик. Основните задачи на WolfsBane включват изпълнение на команди от контролния сървър, което позволява на нападателите да извършват операции с файлове, да извеждат данни и да контролират системата.
FireWood, макар и по-малко свързан с Gelsemium също е мощен инструмент за дългосрочни шпионски кампании. Той предоставя на операторите възможност за изпълнение на команди, файлови операции, зареждане и разтоварване на библиотеки и скриване на процеси с помощта на руткит. За да се активира автоматичното стартиране, FireWood създава файл в папката „.config/autostart/“ с команди, които да се изпълняват при стартиране на системата.
И двата образеца на зловреден софтуер демонстрират усилията на APT групите да разширят операциите си върху Linux платформи. Подробен списък на индикаторите за компрометиране, свързани с тези кампании е наличен в GitHub.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!