Ένα νέο Linux backdoor με το όνομα «Auto-Color» χρησιμοποιήθηκε σε επιθέσεις μεταξύ Νοεμβρίου και Δεκεμβρίου 2024, στοχεύοντας πανεπιστήμια και κυβερνητικούς οργανισμούς στη Βόρεια Αμερική και την Ασία.

Σύμφωνα με ερευνητές του Unit 42 της Palo Alto Networks, το κακόβουλο λογισμικό αποφεύγει τον εντοπισμό και είναι δύσκολο να αφαιρεθεί από μολυσμένα συστήματα. Μπορεί να διατηρήσει την πρόσβασή του για μεγάλο χρονικό διάστημα.
Auto-Color backdoor
Οι ερευνητές δεν έχουν εντοπίσει πώς γίνεται η αρχική μόλυνση, αλλά η επίθεση ξεκινά με την εκτέλεση ενός φαινομενικά νόμιμου αρχείου με “αθώα” ονόματα όπως “door”, “egg” και “log”.
Δείτε επίσης: Το DarkMind Backdoor εκμεταλλεύεται δυνατότητες των LLMs
Εάν το κακόβουλο λογισμικό εκτελείται με root privileges, εγκαθιστά ένα κακόβουλο library implant (libcext.so.2), μεταμφιεσμένο ως τη νόμιμη βιβλιοθήκη libcext.so.0. Στη συνέχεια, αντιγράφεται σε έναν κατάλογο συστήματος (/var/log/cross/auto-color) και τροποποιεί το ‘/etc/ld.preload’ για να διασφαλίσει ότι το implant εκτελείται πριν από οποιοδήποτε άλλο system library.
Εάν δεν υπάρχει πρόσβαση root, το Auto-Color backdoor εξακολουθεί να εκτελείται, αλλά παραλείπει τους μηχανισμούς persistence. Αυτό περιορίζει τον μακροπρόθεσμο αντίκτυπό του, αλλά εξακολουθεί να παρέχει απομακρυσμένη πρόσβαση, η οποία μπορεί να επιτρέψει στους επιτιθέμενους να επιτύχουν πρόσβαση root με άλλα μέσα.
Το Auto-Color αποκρυπτογραφεί τις πληροφορίες του command-and-control (C2) server χρησιμοποιώντας έναν custom αλγόριθμο κρυπτογράφησης και επικυρώνει την ανταλλαγή μέσω ενός τυχαίου 16-byte value handshake.
Η custom κρυπτογράφηση χρησιμοποιείται για τo obfuscation των C2 server addresses, των δεδομένων διαμόρφωσης και του network traffic, ενώ το κλειδί κρυπτογράφησης αλλάζει δυναμικά με κάθε αίτημα για να κάνει τον εντοπισμό πιο δύσκολο.
Δείτε επίσης: Golang-based backdoor χρησιμοποιεί το Telegram Bot API για σκοπούς C2
Μόλις δημιουργηθεί η σύνδεση, ο C2 δίνει εντολή στο Auto-Color να εκτελέσει μία από τις ακόλουθες ενέργειες:
- Άνοιγμα ενός reverse shell, επιτρέποντας πλήρη απομακρυσμένη πρόσβαση.
- Εκτέλεση αυθαίρετων εντολών στο σύστημα.
- Τροποποίηση ή δημιουργία αρχείων για επέκταση μόλυνσης.
- Λειτουργία ως proxy.
- Τροποποίηση διαμόρφωσής του.
Το Auto-Color backdoor έχει επίσης χαρακτηριστικά που μοιάζουν με rootkit και έναν ενσωματωμένο “kill switch”, που επιτρέπει στους εισβολείς να διαγράφουν αμέσως ίχνη μόλυνσης από τα παραβιασμένα μηχανήματα για να εμποδίσουν τις έρευνες.

Προστασία
Το Auto-Color backdoor αποτελεί σοβαρή απειλή για τα συστήματα Linux, ιδιαίτερα εκείνα σε κυβερνητικά και ακαδημαϊκά περιβάλλοντα.
Οι ερευνητές της Unit 42 προτείνουν την παρακολούθηση αλλαγών στο «/etc/ld.preload», που είναι ένας βασικός μηχανισμός persistence, και έλεγχο του «/proc/net/tcp».
Επιπλέον, οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors διατηρώντας τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Οι Κινέζοι κυβερνοκατάσκοποι χρησιμοποιούν νέο SSH backdoor
Ακόμα, απαιτούνται λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.
Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.
Οι ερευνητές της Unit 42 έχουν συμπεριλάβει στην έκθεσή τους δείκτες παραβίασης (IoC). Επομένως, ο έλεγχος των αρχείων καταγραφής του συστήματος και του network traffic για συνδέσεις με τις καταχωρημένες C2 IPs είναι επίσης ζωτικής σημασίας.
Πηγή: www.bleepingcomputer.com
