Plague: Незаметный Linux-бэкдор с обходом аутентификации PAM

Plague: Незаметный Linux-бэкдор с обходом аутентификации PAM

Источник: www.nextron-systems.com

Обнаружен новый Linux-бэкдор Plague с уникальными возможностями обхода аутентификации

Недавние исследования в области кибербезопасности выявили ранее неизвестный Linux-бэкдор под названием Plague. Эта вредоносная программа функционирует как вредоносный подключаемый модуль аутентификации (PAM), что позволяет злоумышленникам не только обходить системную аутентификацию, но и сохранять постоянный доступ по SSH. Особую обеспокоенность вызывает тот факт, что Plague не определяется ни одной из 66 антивирусных систем VirusTotal, что свидетельствует о высокой скрытности и эффективности его маскировки.

Высокий уровень скрытности и устойчивость к обнаружению

  • Образцы вируса Plague продемонстрировали 0 из 66 срабатываний на VirusTotal, что указывает на уязвимость современных систем безопасности.
  • Программа глубоко интегрирована со стеком аутентификации Linux, позволяя обходить обновления системы без утраты контроля и не оставляя значимых следов для криминалистической экспертизы.
  • Сложные методы обфускации и вмешательства в среду значительно усложняют процесс идентификации вредоносного кода обычными средствами безопасности.

Продолжительная активность и эволюция модулей

Анализ двоичных файлов Plague показал наличие метаданных, указывающих на длительный период поддержки и использования бэкдора. Некоторые компоненты удаляются не полностью, что подтверждает продолжительную историю эксплуатации.

Отдельно стоит отметить, что происхождение Plague остается неоднозначным. Однако ранний образец под названием «угон» может помочь специалистам в определении источника угрозы и ее эволюции.

Усовершенствованные механизмы защиты и шифрования

  • Plague использует большое количество технических средств для повышения скрытности и стойкости к анализу:
    • Защита от взлома, препятствующая обратному проектированию;
    • Сложные методы обфускации строк;
    • Эволюция шифрования: от простого XOR-шифрования в первых версиях до моделей, основанных на алгоритмах KSA и PRGA;
    • Реализация детерминированного генератора случайных битов (DRBG) в последних релизах, что значительно усложняет извлечение данных.

Тщательная очистка цифровых следов злоумышленника

Plague активно устраняет следы своего присутствия, включая:

  • Удаление переменных среды, связанных с SSH, таких как SSH_CONNECTION и SSH_CLIENT;
  • Перенаправление журналов истории команд в /dev/null для предотвращения записи доказательств;
  • Обеспечение предотвращения накопления любых артефактов, которые могли бы вызвать тревогу у системных администраторов или специалистов по безопасности.

Жестко закодированные пароли — дополнительный уровень доступа

Бэкдор содержит статические пароли, встроенные в код, что позволяет злоумышленникам заходить в систему без необходимости проходить стандартную аутентификацию пользователя. Это значительно усложняет обнаружение несанкционированного доступа и препятствует своевременному реагированию.

Заключение

Обнаружение Linux-бэкдора Plague демонстрирует растущую угрозу сложных и скрытных вредоносных программ, использующих системные компоненты для скрытого контроля над серверами. Его способность обходить механизмы аутентификации, сохранять доступ после обновлений и эффективно скрывать цифровые следы делает Plague особенно опасным инструментом в арсенале злоумышленников. Изучение и мониторинг подобных угроз требуют применения продвинутых методов анализа и постоянного совершенствования существующих систем защиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: