Melofee: руткит для Linux оттачивает закрепление и управление C2

Семейство ВПО Melofee, нацеленное на Linux-серверы, продолжает развиваться с момента обнаружения в 2023 году. С высокой степенью уверенности его связывают с группировками, связанными с Китаем, в частности с APT41.

Новые образцы демонстрируют повышение модульности, улучшение механизмов закрепления, удаленное изменение конфигурации C2 и расширение функций сокрытия.

Модульная архитектура и закрепление в системе

Теперь Melofee разделяет функции работы с командной оболочкой, управления файлами и выполнения команд на динамически загружаемые библиотеки. Эти компоненты можно добавлять или удалять во время работы импланта.

Основной бинарный файл поддерживает несколько механизмов закрепления в системе. Среди них использование crontab и службы systemd, которая маскируется под службу VMware. Кроме того, имплант способен работать в режиме демона и выполнять самоудаление.

Для предотвращения повторного запуска применяется неблокирующая блокировка flock() для файла /tmp/lock_ax. Перед загрузкой руткита ядра Melofee проверяет совместимость версии ядра узла.

Руткит основан на проекте Reptile с открытым исходным кодом. Он зашифрован с помощью RC4 и встроен в основной бинарный файл в виде оверлея. Взаимодействие пользовательского пространства с компонентом ядра происходит через интерфейс ioctl() с кодом запроса 0xE0E0E0E.

Средства управления руткитом позволяют включать и отключать функции сокрытия.

Сбор сведений об узле и взаимодействие с C2

Перед обращением к C2 Melofee собирает сведения об атакованной системе:

  • имя узла;
  • имя текущего пользователя;
  • дистрибутив Linux;
  • локальные IPv4-адреса;
  • тип операционной системы;
  • временную метку.

Полученные значения объединяются в профиль идентификации узла. Имплант передает его при каждом подключении к C2, а не только во время первоначальной регистрации.

Melofee поддерживает до трех резервных записей C2. Каждая запись содержит узел, порт и протокол. Подключения выполняются последовательно, пока одно из них не будет установлено.

RC4 остается ключевым компонентом конфигурации и взаимодействия с C2. Для шифрования используется статический ключ. Подключение требует получения определенных ответов аутентификации. Если проверка завершается неудачей, имплант не выполняет команды.

Новые функции протокола позволяют Melofee передавать сведения об активной конфигурации сети и динамически загружать обновленные параметры C2. Для этого не требуется изменять конфигурацию, встроенную в основной бинарный файл.

Выполнение команд и работа с файлами

Модуль выполнения команд запускает /bin/sh, перехватывает стандартный вывод и сообщения об ошибках, после чего отправляет результаты на C2.

Операции с файлами выполняются аналогичным образом, через внешний модуль. Такая архитектура позволяет отделять функции управления файлами и выполнения команд от основного бинарного файла.

Инфраструктура и связи с другими семействами ВПО

Исследователи выявили два кластера инфраструктуры Melofee. В одном из них использовались самоподписанные сертификаты, имитировавшие Symantec. В другом применялись сертификаты, связанные с доменами “xdevops” и доменами, посвященными обновлениям.

Сходства в коде и протоколах связывают Melofee с семействами ВПО для Windows, включая CrowDoor, TernDoor, Hemigate и RatelS. Это может указывать на общую разработку или общих злоумышленников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: