Киберугроза Shedding Zmiy: руткит PUMA и новые методы атаки

Источник: rt-solar.ru
В конце 2024 года стало известно о киберпреступной группе Shedding Zmiy, которая использует передовой набор вредоносных программ, включая руткит PUMA. Деятельность группы была тщательно исследована после того, как ИТ-компания обнаружила подключения к известному серверу управления (C2), связанному с этой группой.
Анализ руткита PUMA
В ходе расследования было выявлено множество вредоносных компонентов:
- 10 разновидностей руткита PUMA;
- 15 образцов бэкдора Bulldog;
- Другие инструменты, использующиеся группой.
Руткит PUMA работает на уровне ядра Linux, что позволяет ему использовать различные методы для:
- Скрытия процессов;
- Повышения привилегий;
- Кражи данных, включая конфиденциальную информацию.
Он выполняет команды с помощью вспомогательных команд, таких как RMDIR, и может эффективно скрывать свое присутствие, заменяя законные системные файлы, в частности, исполняемый файл Cron.
Стратегии злоумышленников
Злоумышленники не останавливаются на достигнутом – они также применяют дополнительный компонент, известный как Pumatsune. Этот компонент облегчает взаимодействие пользователя с сервером C2, в то время как PUMA выполняет задачи в пространстве ядра. Pumatsune запускается с помощью LD_PRELOAD, что значительно затрудняет его обнаружение в файловой системе.
Оба компонента обладают высокой степенью сложности и эффективными возможностями мониторинга в режиме реального времени и фильтрации данных.
Тактический подход к кибератакам
Примечательно, что злоумышленники применили метод создания символической ссылки на легальные сервисы, такие как Kworker и ACPI, что позволяет вредоносным процессам оставаться незамеченными. Это демонстрирует тактический подход группы к поддержанию низкой наблюдаемости и постоянства в своих целевых инфраструктурах.
Активность и угроза
Собранные доказательства показывают, что первые признаки заражения были обнаружены в августе 2023 года из-за уязвимостей в системах, доступных через Интернет. К ноябрю 2023 года группа значительно активизировала свою деятельность, используя SSH-доступ и манипулируя законными системными службами для установления контроля над своими скомпрометированными системами.
Анализ показал, что руткит PUMA функционирует с использованием сложных методов, таких как FTRACE и системный вызов, что подчеркивает продвинутость угроз, связанных с Shedding Zmiy.
Рекомендации для организаций
Группа продолжает развиваться и активно расширяет свой арсенал как известными, так и новыми вредоносными программами, представляя постоянную угрозу для организаций, особенно в России. В заключение, в отчете приводятся рекомендации по обнаружению и устранению вредоносных компонентов, чтобы помочь пострадавшим организациям справиться с текущими угрозами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



