Auto-Color: Linux-бэкдор с руткитом отключает SELinux и скрывает активность

Auto-Color представляет собой новый бэкдор для Linux. Образцы вредоносной программы были собраны в ноябре и декабре 2024 года, а описаны в феврале 2025 года. Среди зафиксированных целей оказались университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО пока неизвестен.

Запуск и работа в системе

После запуска Auto-Color выбирает рабочий каталог в зависимости от уровня привилегий. При выполнении с правами root вредоносная программа использует путь /var/log/cross. В остальных случаях применяется каталог /tmp/cross. Затем образец выполняет двойной fork и продолжает работу в фоновом режиме.

ВПО создает несколько локальных файлов. Файл config-err-A7F5EF0D, вероятно, используется для блокировки запуска нескольких экземпляров. Для этого применяется эксклюзивная неблокирующая блокировка файла.

Файл config-err-20FF3326 содержит двоичное значение размером восемь байт. Auto-Color перечитывает его примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла config-err-03EB4BCE, однако создание этого файла во время анализа не наблюдалось.

Сетевые подключения

Auto-Color пытается установить соединение с адресом 146.70.41.178:443. Кроме того, вредоносная программа предпринимает попытки локальных подключений к 127.0.0.1:9002 и 127.0.0.1:9003.

Закрепление и отключение SELinux

При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в /lib/x86_64-linux-gnu/libcext.so.2. Затем программа записывает путь к библиотеке в файл /etc/ld.so.preload. Благодаря этому библиотека загружается в динамически связанные процессы до выполнения их основных функций.

Конструктор библиотеки пытается загрузить libselinux.so.1, найти функцию security_setenforce и вызвать ее с аргументом 0. Это отключает принудительное применение SELinux там, где такая операция возможна.

Руткит не активируется в процессах auditd, cron, crond, acpid и atd, если они находятся в каталогах /sbin или /usr/sbin.

Возможности руткита

Библиотека libcext.so.2 реализует руткит в пользовательском пространстве с помощью LD_PRELOAD. Для этого она перехватывает стандартные функции libc, а также использует dladdr и realpath для идентификации собственных файлов.

Руткит способен:

  • перенаправлять или скрывать ссылки, связанные с имплантом и файлом /etc/ld.so.preload;
  • удалять соответствующие записи из списков каталогов;
  • фильтровать записи в /proc/net/tcp для сокрытия сетевой активности.

libcext.so.2 не является модулем ядра. Вредоносная программа использует механизм LD_PRELOAD на уровне пользовательского пространства.

Индикаторы компрометации

Подтвержденные индикаторы компрометации включают следующие хеши:

  • хеш образца 270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43;
  • хеш библиотеки bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: