Ένα νέο, εξαιρετικά εξελιγμένο Linux malware, με την ονομασία Koske, έχει μπει στο μικροσκόπιο ερευνητών κυβερνοασφάλειας, καθώς συνδυάζει προχωρημένες τεχνικές απόκρυψης (μέσα σε φαινομενικά αθώες εικόνες με αρκουδάκια panda) και εκμετάλλευση λανθασμένων διαμορφώσεων σε JupyterLab instances, ενώ φέρεται να έχει δημιουργηθεί με τεχνητή νοημοσύνη.

Η ερευνητική ομάδα της AquaSec που εντόπισε την απειλή, περιγράφει το Koske ως «μία από τις πιο τεχνικά εκλεπτυσμένες απειλές που έχουν παρατηρηθεί στο Linux εδώ και καιρό», επισημαίνοντας την αυτοματοποίηση, την προσαρμοστικότητα και την τεχνική του πολυμορφικότητα.
Ανιχνεύθηκε μέσα σε αθώες εικόνες panda
Η επίθεση του Koske ξεκινά με τρόπο σχεδόν ποιητικό: μέσω εικόνων JPEG με αρκούδες panda, που φιλοξενούνται σε δημοφιλείς υπηρεσίες όπως οι OVH, freeimage και postimage. Αν και εμφανίζονται ως συνηθισμένες εικόνες, στην πραγματικότητα είναι polyglot αρχεία — δηλαδή αρχεία που μπορούν να ερμηνευτούν ταυτόχρονα ως εικόνα και εκτελέσιμο σενάριο, ανάλογα με το πώς ανοίγονται.
Δείτε επίσης: Η APT36 επιτίθεται σε συστήματα BOSS Linux μέσω αρχείων ZIP
Οι εικόνες φέρουν κανονική κεφαλίδα JPEG, όμως περιέχουν στο τέλος τους κακόβουλο shell script και κώδικα C, επιτρέποντας την άμεση εκτέλεση εντολών και τη λήψη ελέγχου του συστήματος χωρίς κανένα ορατό στοιχείο που να προκαλεί υποψίες στον χρήστη.
Εκμετάλλευση JupyterLab για αρχική πρόσβαση
Το Koske αξιοποιεί παραμελημένες ή λανθασμένα διαμορφωμένες εγκαταστάσεις JupyterLab, ένα δημοφιλές εργαλείο ανάλυσης δεδομένων, για να αποκτήσει αρχική πρόσβαση στους στόχους. Από εκεί, κατεβάζει τις «εικόνες-payload» και εκτελεί κακόβουλο κώδικα απευθείας στη μνήμη, αποφεύγοντας εντελώς την αποθήκευση σε δίσκο — μια τακτική που δυσκολεύει σημαντικά την ανίχνευση από antivirus και EDR λύσεις.
Κακόβουλο rootkit στη μνήμη και εξόρυξη 18 κρυπτονομισμάτων
Οι επιθέσεις που ανακάλυψε η AquaSec κρύβουν ένα payload σε κάθε εικόνα, (και οι δύο εγκαθίστανται παράλληλα).
Το πρώτο payload είναι ένα C–based rootkit. Γράφεται απευθείας στη μνήμη, μεταγλωττίζεται και εκτελείται ως shared object .so file.
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Linux kernel στον Κατάλογο KEV
Το δεύτερο payload είναι ένα shell script που επιτρέπει επιμονή στο σύστημα μέσω cron jobs και systemd υπηρεσιών. Παράλληλα, εφαρμόζει network hardening και παρακάμπτει proxies αντικαθιστώντας το /etc/resolv.conf για χρήση του Cloudflare και του Google DNS, κλειδώνοντάς το χρησιμοποιώντας την εντολή chattr +i, εκκαθαρίζοντας τα iptables, επαναφέροντας τις μεταβλητές proxy και χρησιμοποιώντας μια προσαρμοσμένη ενότητα για brute-force working proxies μέσω ελέγχων curl, wget και raw TCP.
Το τελικό στάδιο περιλαμβάνει την εγκατάσταση εξειδικευμένων cryptominers για πάνω από 18 διαφορετικά νομίσματα, συμπεριλαμβανομένων των Monero (XMR), Ravencoin, Nexa, Zano και Tari.
Το Koske malware επιλέγει αυτόματα ποιο miner να χρησιμοποιήσει, ανάλογα με τις επιδόσεις CPU και GPU του στόχου, και αν κάποιο mining pool είναι εκτός λειτουργίας, μεταβαίνει σε backup εναλλακτικές – ένα χαρακτηριστικό που υποδηλώνει υψηλό επίπεδο προγραμματισμένης ευφυΐας και αυτονομίας.

Μπορεί να δημιουργήθηκε με τεχνητή νοημοσύνη
Ίσως το πιο ανησυχητικό χαρακτηριστικό του Koske είναι η προσαρμοστικότητά του σε μεταβαλλόμενα περιβάλλοντα. Σύμφωνα με την AquaSec, η συμπεριφορά αυτή υποδηλώνει ότι το κακόβουλο λογισμικό πιθανόν δημιουργήθηκε με βοήθεια από μεγάλα γλωσσικά μοντέλα (LLMs) ή εργαλεία αυτοματισμού, ανοίγοντας έτσι τη συζήτηση για το ρόλο της τεχνητής νοημοσύνης στη μαζική παραγωγή εξελιγμένου κακόβουλου κώδικα.
Δείτε επίσης: Νέες παραλλαγές του Chaos RAT επιτίθενται σε συστήματα Windows και Linux
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η χρήση LLMs για την ταχεία δημιουργία, τροποποίηση ή βελτιστοποίηση κακόβουλων scripts είναι ήδη ένα από τα πιο ανησυχητικά σημεία στον χώρο της κυβερνοασφάλειας, και το Koske ενδέχεται να αποτελεί ένα από τα πρώτα παραδείγματα “AI–assisted malware” σε ευρεία κλίμακα.
Ασαφή γεωγραφικά ίχνη, ύποπτες συνδέσεις με Σερβία και Σλοβακία
Παρότι η AquaSec δεν έχει καταλήξει σε ασφαλή απόδοση, σημειώνει την παρουσία σερβικών IP διευθύνσεων, φράσεων στα σερβικά μέσα στον κώδικα και τη χρήση σλοβακικής γλώσσας σε αποθετήρια GitHub που σχετίζονται με τους miners. Οι ενδείξεις αυτές αφήνουν ανοιχτό το ενδεχόμενο η δραστηριότητα να συνδέεται με ανατολικοευρωπαϊκά δίκτυα κυβερνοεγκλήματος.
Ένα «έξυπνο» malware που εγκαινιάζει μια νέα εποχή απειλών
Το Koske δεν είναι απλώς ακόμη ένα Linux malware. Πρόκειται για ένα πρωτοποριακό μοντέλο κυβερνοεπίθεσης, που ενσωματώνει τεχνικές μνήμης, πολυμορφικότητα, αυτοματοποίηση, και ενδεχομένως τεχνητή νοημοσύνη — στέλνοντας ξεκάθαρο μήνυμα ότι οι συμβατικές προσεγγίσεις στην άμυνα δεν επαρκούν πλέον.
Η ανάγκη για ανίχνευση σε επίπεδο συμπεριφοράς, εξειδικευμένα EDR για Linux και συνεργασία μεταξύ φορέων ασφαλείας είναι πιο επιτακτική από ποτέ.π
πηγή: www.bleepingcomputer.com
