Melofee: руткит для Linux оттачивает закрепление и управление C2
Семейство ВПО Melofee, нацеленное на Linux-серверы, продолжает развиваться с момента обнаружения в 2023 году. С высокой степенью уверенности его связывают с группировками, связанными с Китаем, в частности с APT41.
Новые образцы демонстрируют повышение модульности, улучшение механизмов закрепления, удаленное изменение конфигурации C2 и расширение функций сокрытия.
Модульная архитектура и закрепление в системе
Теперь Melofee разделяет функции работы с командной оболочкой, управления файлами и выполнения команд на динамически загружаемые библиотеки. Эти компоненты можно добавлять или удалять во время работы импланта.
Основной бинарный файл поддерживает несколько механизмов закрепления в системе. Среди них использование crontab и службы systemd, которая маскируется под службу VMware. Кроме того, имплант способен работать в режиме демона и выполнять самоудаление.
Для предотвращения повторного запуска применяется неблокирующая блокировка flock() для файла /tmp/lock_ax. Перед загрузкой руткита ядра Melofee проверяет совместимость версии ядра узла.
Руткит основан на проекте Reptile с открытым исходным кодом. Он зашифрован с помощью RC4 и встроен в основной бинарный файл в виде оверлея. Взаимодействие пользовательского пространства с компонентом ядра происходит через интерфейс ioctl() с кодом запроса 0xE0E0E0E.
Средства управления руткитом позволяют включать и отключать функции сокрытия.
Сбор сведений об узле и взаимодействие с C2
Перед обращением к C2 Melofee собирает сведения об атакованной системе:
- имя узла;
- имя текущего пользователя;
- дистрибутив Linux;
- локальные IPv4-адреса;
- тип операционной системы;
- временную метку.
Полученные значения объединяются в профиль идентификации узла. Имплант передает его при каждом подключении к C2, а не только во время первоначальной регистрации.
Melofee поддерживает до трех резервных записей C2. Каждая запись содержит узел, порт и протокол. Подключения выполняются последовательно, пока одно из них не будет установлено.
RC4 остается ключевым компонентом конфигурации и взаимодействия с C2. Для шифрования используется статический ключ. Подключение требует получения определенных ответов аутентификации. Если проверка завершается неудачей, имплант не выполняет команды.
Новые функции протокола позволяют Melofee передавать сведения об активной конфигурации сети и динамически загружать обновленные параметры C2. Для этого не требуется изменять конфигурацию, встроенную в основной бинарный файл.
Выполнение команд и работа с файлами
Модуль выполнения команд запускает /bin/sh, перехватывает стандартный вывод и сообщения об ошибках, после чего отправляет результаты на C2.
Операции с файлами выполняются аналогичным образом, через внешний модуль. Такая архитектура позволяет отделять функции управления файлами и выполнения команд от основного бинарного файла.
Инфраструктура и связи с другими семействами ВПО
Исследователи выявили два кластера инфраструктуры Melofee. В одном из них использовались самоподписанные сертификаты, имитировавшие Symantec. В другом применялись сертификаты, связанные с доменами “xdevops” и доменами, посвященными обновлениям.
Сходства в коде и протоколах связывают Melofee с семействами ВПО для Windows, включая CrowDoor, TernDoor, Hemigate и RatelS. Это может указывать на общую разработку или общих злоумышленников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



