XMRig, PAM и Linux: скрытая кампания криптомайнинга через цепочку поставок
В мае 2026 года была выявлена сложная криптомайнинговая кампания, нацеленная на среды Linux. Ее отличительной чертой стало мастерское злоупотребление доверием к сторонним компонентам и нестандартное применение легитимных механизмов аутентификации для создания криминалистической дымовой завесы. Атака демонстрирует глубокое понимание внутреннего устройства Linux и предлагает тревожный урок о скрытых путях закрепления в корпоративных сетях.
Начальный вектор: атака через доверенную сторону
Кампания стартовала с компрометации через доверительные отношения с третьей стороной, эксплуатируя фундаментальные бреши в цепочке поставок. Получив первоначальный доступ, злоумышленники не стремились к немедленной добыче криптовалюты — вместо этого они провели эскалацию привилегий до уровня root, готовя почву для главного обманного маневра.
PAM как оружие: имперсонация без прав root
Имея права суперпользователя, атакующие намеренно отказались от прямого использования root-аккаунта для вредоносной активности. Они вооружили подключаемые модули аутентификации Linux (PAM), нацелившись на политику pam_rootok. Эта политика в штатном режиме позволяет root выполнять действия от имени любого пользователя без дополнительной проверки пароля. Вредоносная логика использовала эту особенность для того, чтобы имперсонировать сразу нескольких низкопривилегированных пользователей.
Такой подход преследовал две цели: усыпить бдительность систем мониторинга, которые менее подозрительно относятся к действиям обычных учетных записей, и создать многослойный механизм закрепления. Даже если бы администраторы обнаружили и заблокировали root-доступ, вредонос сохранил бы присутствие через скомпрометированные аккаунты рядовых сотрудников, требуя полной зачистки всех затронутых учетных данных.
Тотальное сокрытие следов и бесфайловое выполнение
Для минимизации видимости злоумышленники отключали службы логирования и целенаправленно удаляли журналы аутентификации. Ключевой бинарный файл майнера был спроектирован как саморазрушаемый и функционировал исключительно в памяти, не оставляя артефактов на диске после перезагрузки. Это существенно осложнило традиционный криминалистический анализ после инцидента.
Дополнительным защитным слоем стал уникальный механизм мьютекса — перед запуском вредонос проверял наличие lock-файла /tmp/.lock. Это гарантировало, что в любой момент времени выполняется только один экземпляр вредоносной программы, предотвращая всплески потребления ресурсов и снижая риск обнаружения.
Кастомизированный XMRig 6.25.0: портрет «умного» майнера
В основе кампании лежала глубокая модификация открытого майнера XMRig версии 6.25.0. В отличие от стандартных сборок, этот вариант обладал рядом продвинутых характеристик:
- Динамическая адаптация к оборудованию. Вредонос оценивал аппаратные ресурсы хоста и создавал потоки майнинга, параметры которых точно соответствовали характеристикам системы.
- Прямое взаимодействие с регистрами ядра. Для максимизации эффективности обработки майнер работал на низком уровне, оптимизируя нагрузку на процессор.
- Упрощенный интерфейс командной строки. Минималистичный CLI позволял осуществлять быстрое, полностью скриптованное развертывание практически без участия человека.
- Мультиалгоритмическая поддержка. Майнер мог переключаться между различными алгоритмами добычи, адаптируясь под разные конфигурации CPU.
Маскировка процессов и обфускация: эшелонированная защита
Кампания активно использовала техники обхода защиты, описанные в фреймворке MITRE ATT&CK. В частности, зафиксирована техника T1564.013 (сокрытие артефактов), реализованная через возможности маскировки процессов. Вредонос имитировал легитимные процессы системы и маскировал свой сетевой трафик под типичные коммуникации веб-приложений, сливаясь с общим шумом трафика.
Внутренние конфигурации и операционные инструкции скрывались за многоуровневым XOR-шифрованием и фрагментированием зашифрованных строк. В ходе расширенного анализа исследователи смогли восстановить эту логику и обнаружили отличительные ключи, используемые группировкой:
- Флаги командной строки:I3F0
- Идентификатор пула для майнинга:CLIENT
Индикаторы компрометации и выводы
Описанная операция — не просто очередной случай скрытого майнинга. Она демонстрирует эволюцию тактик: злоумышленники намеренно жертвуют частью привилегий, чтобы раствориться среди легитимных пользователей и закрепиться в сети «снизу». Использование PAM pam_rootok для множественной имперсонации переворачивает представление о закреплении: устранение root-доступа больше не гарантирует очистку среды.
Специалистам по кибербезопасности рекомендуется обращать пристальное внимание на аномалии в поведении непривилегированных учетных записей, проверять целостность PAM-конфигураций и отслеживать появление файлов /tmp/.lock в связке с признаками саморазрушаемых процессов в памяти. Наличие в трафике ключей I3F0 и CLIENT также должно служить немедленным триггером для углубленного расследования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



