На уязвимых серверах Gitea развернули Linux-имплант и руткит
В ходе кампании злоумышленники эксплуатировали уязвимые серверы Gitea и развернули Linux-имплант JITTERLY вместе с руткитом SIXZUT.
Восстановленный образец SIXZUT с SHA-256 f9491b781edc2710f419a5bf70c5439fdb0d2a9d6f509edf9ff4819edf0366b3 использовал конфигурацию, зашифрованную AES-128-CTR. В ней содержались магическое значение ADLGTBL1, таблица размером 18 704 байта с записями по 584 байта, проверка CRC32 и файл блокировки /tmp/.X11-unix.lk. В двух активных записях значились агенты __hesti и __root. SIXZUT использовал эти записи для мониторинга, сокрытия и перезапуска агентов с аргументом -nodel.
Хуки руткита скрывали соответствующие процессы, записи каталогов, сетевые соединения и выбранные сигналы, перехватываемые через функцию kill(). SIXZUT также скрывал файлы libnss_cache.so.2, .nss_cache.init и связанные с ними файлы конфигурации предварительной загрузки. Эти пути соответствуют артефактам, зафиксированным при предыдущих компрометациях систем HestiaCP, в том числе /usr/lib/__hesti/__hesti и /usr/lib/__root/__root.
Образец __hesti JITTERLY установил соединение с p1.981666.xyz:6443 и использовал структуру протокола, связанную со сборкой __root. Она включала обмен сообщениями в формате MessagePack, установление сессий с шифрованием AES-GCM и управление руткитами. Встроенный компонент SIXZUT имел SHA-256 295133156b6a7d95b9c92f832f49e35235f1fbd3906e75c9202ef4cd65d1018c. Образец __root с SHA-256 663a8088faca8e126a11648f5671fcf4eaf96435e10daf63a1d1b17d8385154c, установленный в /usr/lib/__root/__root, использовал libnss_cache.so.2 и взаимодействовал с p2.981666.xyz:8080.
JITTERLY поддерживал постоянную отправку сигналов маяка, пересылку TCP-соединений и команды для установки, удаления, проверки и модификации групп правил сокрытия руткита. У __hesti задержки при установлении соединения составляли приблизительно 42–60 секунд, у __root они достигали пяти–десяти минут. Интервал повторных попыток составлял 30 секунд. Связанная инфраструктура включала iot.981666.xyz:8080 и p3.981666.xyz:6379, что указывает на активность, направленную на системы помимо Gitea, в том числе на устройства UniFi.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



