Linux-бэкдор gregbfdah.png: скрытный C2 с туннелями и пивотингом
В июле 2026 года исследовательская группа MalwareHunterTeam опубликовала информацию о новом Linux-импланте, способном выступать одновременно в роли бэкдора и инструмента C2. Несмотря на маскировку под innocuous-файл gregbfdah.png, образец представляет собой исполняемый ELF, загруженный с домена AWS 16 июня 2026 года. Минимальное количество детектов на VirusTotal на момент обнаружения указывает на высокую эффективность уклонения, а внутренняя архитектура свидетельствует о том, что разработка вредоносной программы ещё не завершена.
Механизмы демонизации и самоудаление
Имплант реализует классическую схему двойного fork для демонизации, полностью отвязываясь от родительского процесса. Сразу после запуска стандартные потоки ввода-вывода перенаправляются на /dev/null, а рабочая директория принудительно меняется на /tmp. Такой подход минимизирует видимые артефакты в системе.
Особого внимания заслуживает встроенный механизм самоудаления: если образец запущен без аргумента -nodel, он удаляет собственный файл с диска. Подобное поведение затрудняет как ручное расследование, так и автоматизированный сбор индикаторов компрометации.
Конфигурация и сбор системных данных
Основа функционирования бэкдора — получение, расшифровка и разбор настроек из файла конфигурации. Разобранные атрибуты не ограничиваются фиксированной строкой вроде “nginx”; вредонос агрессивно профилирует среду, собирая уникальные машинные идентификаторы из системных файлов, имя пользователя из переменных окружения, MAC-адреса активных сетевых интерфейсов и ряд дополнительных параметров. Полный перечень собранных профилирующих данных включает:
- Фиксированные строки, заданные в конфиге (например, “nginx”);
- Машинные идентификаторы из системных файлов;
- Имя пользователя из переменных окружения;
- MAC-адреса сетевых интерфейсов;
- Информация о процессе: имя хоста, локальный IP-адрес;
- Признак привилегий root;
- Тип операционной системы.
Протокол взаимодействия с C2: MessagePack и шифрование
Для коммуникации с управляющим сервером вредонос применяет формат сериализации MessagePack, обеспечивающий компактную бинарную упаковку данных. Маяк регистрации формируется из конфигурационных и профилирующих полей, сериализованных в MessagePack. Часть полей остаётся статической, и их назначение пока не полностью определено; предварительный анализ указывает на возможную поддержку агентов для Windows в будущих версиях.
Перед отправкой маяк шифруется ключом AES-128, полученным из расшифрованной конфигурации. Это даёт C2 возможность извлечь исходное сообщение и сохранить сессионный ключ для всех последующих асинхронных команд. После успешной регистрации имплант переходит в цикл ожидания инструкций, которые также зашифрованы и расшифровываются тем же сессионным ключом.
Диспетчеризация команд и оперативная гибкость
Расшифрованные команды обрабатываются диспетчером, который разбирает коды операций и связывает ответы с соответствующими запросами. Архитектура демонстрирует гибкость, позволяя оператору реализовывать широкий спектр задач в ходе целевого вторжения. Среди подтверждённых возможностей:
- Установка реверсивных туннелей;
- Сетевое пивотирование;
- Переадресация портов;
- Извлечение файлов с заражённого хоста.
Выводы: новая планка уклонения
gregbfdah.png отражает эволюцию угроз с низким уровнем обнаружения. Сочетание демонизации, самоудаления, бинарной сериализации MessagePack и AES-шифрования сессионного трафика существенно усложняет детектирование как на хосте, так и на сетевом уровне. Для защитных инфраструктур этот образец — тревожный сигнал, подчёркивающий необходимость поведенческого анализа и глубокой инспекции ELF-файлов, даже если они маскируются под безобидные графические форматы.
Техника уклонения и операционная сложность импланта указывают на то, что злоумышленники продолжают инвестировать в инструменты, способные длительное время оставаться незамеченными, одновременно наращивая функционал для пост-эксплуатации и латерального перемещения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



