На уязвимых серверах Gitea развернули Linux-имплант и руткит

В ходе кампании злоумышленники эксплуатировали уязвимые серверы Gitea и развернули Linux-имплант JITTERLY вместе с руткитом SIXZUT.

Восстановленный образец SIXZUT с SHA-256 f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3 использовал конфигурацию, зашифрованную AES-128-CTR. В ней содержались магическое значение ADLGTBL1, таблица размером 18 704 байта с записями по 584 байта, проверка CRC32 и файл блокировки /tmp/.X11-unix.lk. В двух активных записях значились агенты __hesti и __root. SIXZUT использовал эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом -nodel.

Хуки руткита скрывали соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через функцию kill(). SIXZUT также скрывал файлы libnss_cache.so.2, .nss_cache.init и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе /usr/lib/__hesti/__hesti и /usr/lib/__root/__root.

Образец __hesti JITTERLY установил соединение с p1.981666.xyz:6443 и использовал структуру протокола, связанную со сборкой __root. Она включала обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и управление руткитами. Встроенный компонент SIXZUT имел SHA-256 295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c. Образец __root с SHA-256 663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c, установленный в /usr/lib/__root/__root, использовал libnss_cache.so.2 и взаимодействовал с p2.981666.xyz:8080.

JITTERLY поддерживал постоянную отправку сигналов маяка, пересылку TCP-соединений и команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. У __hesti задержки при установлении соединения составляли приблизительно 42–60 секунд, у __root они достигали пяти–десяти минут. Интервал повторных попыток составлял 30 секунд. Связанная инфраструктура включала iot.981666.xyz:8080 и p3.981666.xyz:6379, что указывает на активность, направленную на системы помимо Gitea, в том числе на устройства UniFi.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных