Ssylka

Аутентификационная чума: бэкдор Plague год оставался невидимым

Обнаружен ранее неизвестный бэкдор для Linux под названием Plague, который оставался незамеченным в течение года. Вредоносное программное обеспечение функционирует как модифицированный подключаемый модуль аутентификации (PAM), позволяя злоумышленникам похищать учетные данные, обходить аутентификацию для получения постоянного SSH-доступа и уничтожать все криминалистические следы своей активности.
Аутентификационная чума: бэкдор Plague год оставался невидимым
Изображение носит иллюстративный характер

Технология, которую эксплуатирует Plague, — это подключаемые модули аутентификации (Pluggable Authentication Modules, PAM). PAM представляет собой набор разделяемых библиотек, используемых для управления аутентификацией пользователей в приложениях и службах в средах Linux и UNIX. Поскольку модули PAM загружаются в привилегированные процессы аутентификации, внедрение вредоносного модуля предоставляет атакующим широкие возможности.

Бэкдор Plague создан в виде такого вредоносного модуля. Это позволяет ему перехватывать и похищать учетные данные пользователей в момент их ввода, а также полностью обходить системные проверки аутентификации. Такая глубокая интеграция в систему делает его невидимым для стандартных средств безопасности.

Для обеспечения скрытого доступа Plague использует статические учетные данные, которые позволяют злоумышленникам входить в систему без привлечения внимания. Бэкдор разработан таким образом, чтобы сохранять свою работоспособность и присутствие в системе даже после ее обновлений, что обеспечивает долгосрочную персистентность.

Программа активно сопротивляется анализу и обратному инжинирингу. Для этого в ней реализованы методы антиотладки и обфускация (запутывание) строк кода, что значительно усложняет изучение ее функциональности специалистами по кибербезопасности.

Ключевой особенностью Plague является способность стирать все свидетельства удаленной SSH-сессии. Для этого вредонос использует функцию unsetenv для удаления ключевых переменных окружения, а именно SSH_CONNECTION и SSH_CLIENT. Это лишает системных администраторов информации о факте и источнике подключения.

Чтобы скрыть выполняемые команды, бэкдор перенаправляет переменную окружения HISTFILE в системное устройство /dev/null. В результате история команд оболочки пользователя не сохраняется, что делает невозможным отслеживание действий злоумышленника внутри скомпрометированной системы. Совокупность этих техник не оставляет практически никаких криминалистических следов.

Бэкдор был обнаружен специалистами компании по кибербезопасности Nextron Systems под руководством исследователя Пьера-Анри Пезье. Исследователи выявили несколько артефактов Plague на платформе VirusTotal.

Первая загрузка образца вредоносного ПО на VirusTotal датируется 29 июля 2024 года. На момент обнаружения ни один из антивирусных движков не детектировал эти файлы как вредоносные, что подтверждает их высокую степень скрытности.

Личность злоумышленников, стоящих за созданием Plague, на данный момент не установлена. Однако наличие нескольких различных образцов указывает на то, что вредоносное ПО находится в стадии активной разработки и совершенствования.

Глубокая интеграция Plague в основной стек аутентификации системы, многоуровневая обфускация и активное вмешательство в окружение для сокрытия следов делают его исключительно сложным для обнаружения традиционными инструментами безопасности. Это представляет серьезную угрозу для критически важных систем на базе Linux и UNIX.


Новое на сайте

18587Как одна ошибка в коде открыла для хакеров 54 000 файрволов WatchGuard? 18586Криптовалютный червь: как десятки тысяч фейковых пакетов наводнили npm 18585Портативный звук JBL по рекордно низкой цене 18584Воин-крокодил триаса: находка в Бразилии связала континенты 18583Опиум как повседневность древнего Египта 18582Двойной удар по лекарственно-устойчивой малярии 18581Почему взрыв массивной звезды асимметричен в первые мгновения? 18580Почему самые удобные для поиска жизни звезды оказались наиболее враждебными? 18579Смертоносные вспышки красных карликов угрожают обитаемым мирам 18578Почему самый активный подводный вулкан тихого океана заставил ученых пересмотреть дату... 18577Вспышка на солнце сорвала запуск ракеты New Glenn к Марсу 18576Как фишинг-платформа Lighthouse заработала миллиард долларов и почему Google подала на... 18575Почему космический мусор стал реальной угрозой для пилотируемых миссий? 18574Зеленый свидетель: как мох помогает раскрывать преступления 18573Инфраструктурная гонка ИИ: Anthropic инвестирует $50 миллиардов для Claude