Linux-бэкдор gregbfdah.png: скрытный C2 с туннелями и пивотингом

В июле 2026 года исследовательская группа MalwareHunterTeam опубликовала информацию о новом Linux-импланте, способном выступать одновременно в роли бэкдора и инструмента C2. Несмотря на маскировку под innocuous-файл gregbfdah.png, образец представляет собой исполняемый ELF, загруженный с домена AWS 16 июня 2026 года. Минимальное количество детектов на VirusTotal на момент обнаружения указывает на высокую эффективность уклонения, а внутренняя архитектура свидетельствует о том, что разработка вредоносной программы ещё не завершена.

Механизмы демонизации и самоудаление

Имплант реализует классическую схему двойного fork для демонизации, полностью отвязываясь от родительского процесса. Сразу после запуска стандартные потоки ввода-вывода перенаправляются на /dev/null, а рабочая директория принудительно меняется на /tmp. Такой подход минимизирует видимые артефакты в системе.

Особого внимания заслуживает встроенный механизм самоудаления: если образец запущен без аргумента -nodel, он удаляет собственный файл с диска. Подобное поведение затрудняет как ручное расследование, так и автоматизированный сбор индикаторов компрометации.

Конфигурация и сбор системных данных

Основа функционирования бэкдора — получение, расшифровка и разбор настроек из файла конфигурации. Разобранные атрибуты не ограничиваются фиксированной строкой вроде “nginx”; вредонос агрессивно профилирует среду, собирая уникальные машинные идентификаторы из системных файлов, имя пользователя из переменных окружения, MAC-адреса активных сетевых интерфейсов и ряд дополнительных параметров. Полный перечень собранных профилирующих данных включает:

  • Фиксированные строки, заданные в конфиге (например, “nginx”);
  • Машинные идентификаторы из системных файлов;
  • Имя пользователя из переменных окружения;
  • MAC-адреса сетевых интерфейсов;
  • Информация о процессе: имя хоста, локальный IP-адрес;
  • Признак привилегий root;
  • Тип операционной системы.

Протокол взаимодействия с C2: MessagePack и шифрование

Для коммуникации с управляющим сервером вредонос применяет формат сериализации MessagePack, обеспечивающий компактную бинарную упаковку данных. Маяк регистрации формируется из конфигурационных и профилирующих полей, сериализованных в MessagePack. Часть полей остаётся статической, и их назначение пока не полностью определено; предварительный анализ указывает на возможную поддержку агентов для Windows в будущих версиях.

Перед отправкой маяк шифруется ключом AES-128, полученным из расшифрованной конфигурации. Это даёт C2 возможность извлечь исходное сообщение и сохранить сессионный ключ для всех последующих асинхронных команд. После успешной регистрации имплант переходит в цикл ожидания инструкций, которые также зашифрованы и расшифровываются тем же сессионным ключом.

Диспетчеризация команд и оперативная гибкость

Расшифрованные команды обрабатываются диспетчером, который разбирает коды операций и связывает ответы с соответствующими запросами. Архитектура демонстрирует гибкость, позволяя оператору реализовывать широкий спектр задач в ходе целевого вторжения. Среди подтверждённых возможностей:

  • Установка реверсивных туннелей;
  • Сетевое пивотирование;
  • Переадресация портов;
  • Извлечение файлов с заражённого хоста.

Выводы: новая планка уклонения

gregbfdah.png отражает эволюцию угроз с низким уровнем обнаружения. Сочетание демонизации, самоудаления, бинарной сериализации MessagePack и AES-шифрования сессионного трафика существенно усложняет детектирование как на хосте, так и на сетевом уровне. Для защитных инфраструктур этот образец — тревожный сигнал, подчёркивающий необходимость поведенческого анализа и глубокой инспекции ELF-файлов, даже если они маскируются под безобидные графические форматы.

Техника уклонения и операционная сложность импланта указывают на то, что злоумышленники продолжают инвестировать в инструменты, способные длительное время оставаться незамеченными, одновременно наращивая функционал для пост-эксплуатации и латерального перемещения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: