Линукс потребителите на даунлоуд мениджър били обект на атака от години

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Когато говорим за защита и зловредни програми, мнозина разглеждат Линукс в сравнение с Windows не просто за по-безопасен, а едва ли не за имунизиран откъм заплахи. Но някои неща търпят промени и само за първата половина на 2023 например, специалистите от Kaspersky са регистрирали над 26 000 уникални зловредни проби, насочени към машини именно с Линукс. Наскоро те публикуваха и материал, свързан с една от тези атаки.

Става дума за кампания, организирана от неизвестна страна, която продължава повече от три години. Тя засяга потребителите на Линукс версията на Free Download Manager и според специалистите от компанията за сигурност, става въпрос за възможна атака към линиите за доставка.

Kaspersky са се натъкнали на атаки към Линукс инсталации, идващи от конкретни уеб домейни и решили да разследват случая. Това и ги отвело към странния случай с Free Download Manager.

Популярният мениджър за сваляне се предлага за набор от платформи, между които и Линукс. Когато потребител на Линукс се опитва да свали съответната версия за мениджъра и натиска съответния бутон, понякога той бива пренасочван към страница, която е различна от оригиналната на програмата и по-конкретно към https://fdmpkg[.]org. Там го посреща надпис, който гласи, че това се явява Линукс хранилище на Free Download Manager. Това, което е неизвестно за Kaspersky е защо пренасочването не се осъществява винаги при поискване на съответната версия, като предполагат, че са зададени някакви предварителни условия за изпълнение.

Това, което съдържа този .deb пакет, посочват от компанията, е самата програма заедно с postinst скриптове, които отговарят за последвалото инфектиране на машината. Скриптовете действат, като бекдор, който след инсталацията си създава своя задача за изпълнение при всеки старт на машината, осигурявайки си по този начин устойчиво присъствие и се свързва с отдалечен сървър. От там бива сваляна зловредна програма със значителни възможности за кражба на различна по тип информация. Това включва преглед на историята на браузванията, запазените в браузъра пароли, файлове, свързани с криптовалутни портфейли, данни за вписване в облачни услуги, като AWS, Google Cloud, Oracle Cloud Infrastructure, Azure.

Разследвайки допълнително случая с Free Download Manager, Kaspersky се натъкват на публикации, свързани със странно поведение на програмата в сайтове като stack.exchange и др, датиращи от 2020. Това, което озадачава анализаторите е как тази кампания е останала незасечена повече от три години. Още повече, че в атаките се използват програми, познати на специалистите по сигурност от години: бекдор с името Bew, познат от 2014 и зловредната програма, крадяща информация, която е известна от 2019. Kaspersky се натъкват на инфекции от тази кампании в различни държави по целия свят, между които Китай, Саудитска Арабия, Русия, Бразилия и др. Много е вероятно успеха на тази кампания да се крие именно в чувството, че Линукс инсталациите са едва ли не „имунизирани“ срещу атаки, а по правило Линукс потребителите рядко използват софтуер и инструменти за проверка на сигурността, разчитайки на това, че известните атаки към Линукс са в пъти по-малко от тези към Windows. Такива обаче има и не трябва да се забравя, че чувството за сигурност не означава сигурност само по себе си.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини