Киберугроза Shedding Zmiy: руткит PUMA и новые методы атаки

Киберугроза Shedding Zmiy: руткит PUMA и новые методы атаки

Источник: rt-solar.ru

В конце 2024 года стало известно о киберпреступной группе Shedding Zmiy, которая использует передовой набор вредоносных программ, включая руткит PUMA. Деятельность группы была тщательно исследована после того, как ИТ-компания обнаружила подключения к известному серверу управления (C2), связанному с этой группой.

Анализ руткита PUMA

В ходе расследования было выявлено множество вредоносных компонентов:

  • 10 разновидностей руткита PUMA;
  • 15 образцов бэкдора Bulldog;
  • Другие инструменты, использующиеся группой.

Руткит PUMA работает на уровне ядра Linux, что позволяет ему использовать различные методы для:

  • Скрытия процессов;
  • Повышения привилегий;
  • Кражи данных, включая конфиденциальную информацию.

Он выполняет команды с помощью вспомогательных команд, таких как RMDIR, и может эффективно скрывать свое присутствие, заменяя законные системные файлы, в частности, исполняемый файл Cron.

Стратегии злоумышленников

Злоумышленники не останавливаются на достигнутом – они также применяют дополнительный компонент, известный как Pumatsune. Этот компонент облегчает взаимодействие пользователя с сервером C2, в то время как PUMA выполняет задачи в пространстве ядра. Pumatsune запускается с помощью LD_PRELOAD, что значительно затрудняет его обнаружение в файловой системе.

Оба компонента обладают высокой степенью сложности и эффективными возможностями мониторинга в режиме реального времени и фильтрации данных.

Тактический подход к кибератакам

Примечательно, что злоумышленники применили метод создания символической ссылки на легальные сервисы, такие как Kworker и ACPI, что позволяет вредоносным процессам оставаться незамеченными. Это демонстрирует тактический подход группы к поддержанию низкой наблюдаемости и постоянства в своих целевых инфраструктурах.

Активность и угроза

Собранные доказательства показывают, что первые признаки заражения были обнаружены в августе 2023 года из-за уязвимостей в системах, доступных через Интернет. К ноябрю 2023 года группа значительно активизировала свою деятельность, используя SSH-доступ и манипулируя законными системными службами для установления контроля над своими скомпрометированными системами.

Анализ показал, что руткит PUMA функционирует с использованием сложных методов, таких как FTRACE и системный вызов, что подчеркивает продвинутость угроз, связанных с Shedding Zmiy.

Рекомендации для организаций

Группа продолжает развиваться и активно расширяет свой арсенал как известными, так и новыми вредоносными программами, представляя постоянную угрозу для организаций, особенно в России. В заключение, в отчете приводятся рекомендации по обнаружению и устранению вредоносных компонентов, чтобы помочь пострадавшим организациям справиться с текущими угрозами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: