Auto-Color: Linux-бэкдор с руткитом отключает SELinux и скрывает активность
Auto-Color представляет собой новый бэкдор для Linux. Образцы вредоносной программы были собраны в ноябре и декабре 2024 года, а описаны в феврале 2025 года. Среди зафиксированных целей оказались университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО пока неизвестен.
Запуск и работа в системе
После запуска Auto-Color выбирает рабочий каталог в зависимости от уровня привилегий. При выполнении с правами root вредоносная программа использует путь /var/log/cross. В остальных случаях применяется каталог /tmp/cross. Затем образец выполняет двойной fork и продолжает работу в фоновом режиме.
ВПО создает несколько локальных файлов. Файл config-err-A7F5EF0D, вероятно, используется для блокировки запуска нескольких экземпляров. Для этого применяется эксклюзивная неблокирующая блокировка файла.
Файл config-err-20FF3326 содержит двоичное значение размером восемь байт. Auto-Color перечитывает его примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла config-err-03EB4BCE, однако создание этого файла во время анализа не наблюдалось.
Сетевые подключения
Auto-Color пытается установить соединение с адресом 146.70.41.178:443. Кроме того, вредоносная программа предпринимает попытки локальных подключений к 127.0.0.1:9002 и 127.0.0.1:9003.
Закрепление и отключение SELinux
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в /lib/x86_64-linux-gnu/libcext.so.2. Затем программа записывает путь к библиотеке в файл /etc/ld.so.preload. Благодаря этому библиотека загружается в динамически связанные процессы до выполнения их основных функций.
Конструктор библиотеки пытается загрузить libselinux.so.1, найти функцию security_setenforce и вызвать ее с аргументом 0. Это отключает принудительное применение SELinux там, где такая операция возможна.
Руткит не активируется в процессах auditd, cron, crond, acpid и atd, если они находятся в каталогах /sbin или /usr/sbin.
Возможности руткита
Библиотека libcext.so.2 реализует руткит в пользовательском пространстве с помощью LD_PRELOAD. Для этого она перехватывает стандартные функции libc, а также использует dladdr и realpath для идентификации собственных файлов.
Руткит способен:
- перенаправлять или скрывать ссылки, связанные с имплантом и файлом
/etc/ld.so.preload; - удалять соответствующие записи из списков каталогов;
- фильтровать записи в
/proc/net/tcpдля сокрытия сетевой активности.
libcext.so.2 не является модулем ядра. Вредоносная программа использует механизм LD_PRELOAD на уровне пользовательского пространства.
Индикаторы компрометации
Подтвержденные индикаторы компрометации включают следующие хеши:
- хеш образца
270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43; - хеш библиотеки
bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



