Plague: Незаметный Linux-бэкдор с обходом аутентификации PAM

Источник: www.nextron-systems.com
Обнаружен новый Linux-бэкдор Plague с уникальными возможностями обхода аутентификации
Недавние исследования в области кибербезопасности выявили ранее неизвестный Linux-бэкдор под названием Plague. Эта вредоносная программа функционирует как вредоносный подключаемый модуль аутентификации (PAM), что позволяет злоумышленникам не только обходить системную аутентификацию, но и сохранять постоянный доступ по SSH. Особую обеспокоенность вызывает тот факт, что Plague не определяется ни одной из 66 антивирусных систем VirusTotal, что свидетельствует о высокой скрытности и эффективности его маскировки.
Высокий уровень скрытности и устойчивость к обнаружению
- Образцы вируса Plague продемонстрировали 0 из 66 срабатываний на VirusTotal, что указывает на уязвимость современных систем безопасности.
- Программа глубоко интегрирована со стеком аутентификации Linux, позволяя обходить обновления системы без утраты контроля и не оставляя значимых следов для криминалистической экспертизы.
- Сложные методы обфускации и вмешательства в среду значительно усложняют процесс идентификации вредоносного кода обычными средствами безопасности.
Продолжительная активность и эволюция модулей
Анализ двоичных файлов Plague показал наличие метаданных, указывающих на длительный период поддержки и использования бэкдора. Некоторые компоненты удаляются не полностью, что подтверждает продолжительную историю эксплуатации.
Отдельно стоит отметить, что происхождение Plague остается неоднозначным. Однако ранний образец под названием «угон» может помочь специалистам в определении источника угрозы и ее эволюции.
Усовершенствованные механизмы защиты и шифрования
- Plague использует большое количество технических средств для повышения скрытности и стойкости к анализу:
- Защита от взлома, препятствующая обратному проектированию;
- Сложные методы обфускации строк;
- Эволюция шифрования: от простого XOR-шифрования в первых версиях до моделей, основанных на алгоритмах KSA и PRGA;
- Реализация детерминированного генератора случайных битов (DRBG) в последних релизах, что значительно усложняет извлечение данных.
Тщательная очистка цифровых следов злоумышленника
Plague активно устраняет следы своего присутствия, включая:
- Удаление переменных среды, связанных с SSH, таких как
SSH_CONNECTIONиSSH_CLIENT; - Перенаправление журналов истории команд в
/dev/nullдля предотвращения записи доказательств; - Обеспечение предотвращения накопления любых артефактов, которые могли бы вызвать тревогу у системных администраторов или специалистов по безопасности.
Жестко закодированные пароли — дополнительный уровень доступа
Бэкдор содержит статические пароли, встроенные в код, что позволяет злоумышленникам заходить в систему без необходимости проходить стандартную аутентификацию пользователя. Это значительно усложняет обнаружение несанкционированного доступа и препятствует своевременному реагированию.
Заключение
Обнаружение Linux-бэкдора Plague демонстрирует растущую угрозу сложных и скрытных вредоносных программ, использующих системные компоненты для скрытого контроля над серверами. Его способность обходить механизмы аутентификации, сохранять доступ после обновлений и эффективно скрывать цифровые следы делает Plague особенно опасным инструментом в арсенале злоумышленников. Изучение и мониторинг подобных угроз требуют применения продвинутых методов анализа и постоянного совершенствования существующих систем защиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



