ΑρχικήSecurityΤο νέο Auto-Color Linux backdoor στοχεύει πανεπιστήμια

Το νέο Auto-Color Linux backdoor στοχεύει πανεπιστήμια

Ένα νέο Linux backdoor με το όνομα «Auto-Color» χρησιμοποιήθηκε σε επιθέσεις μεταξύ Νοεμβρίου και Δεκεμβρίου 2024, στοχεύοντας πανεπιστήμια και κυβερνητικούς οργανισμούς στη Βόρεια Αμερική και την Ασία.

Auto-Color backdoor Linux

Σύμφωνα με ερευνητές του Unit 42 της Palo Alto Networks, το κακόβουλο λογισμικό αποφεύγει τον εντοπισμό και είναι δύσκολο να αφαιρεθεί από μολυσμένα συστήματα. Μπορεί να διατηρήσει την πρόσβασή του για μεγάλο χρονικό διάστημα.

Auto-Color backdoor

Οι ερευνητές δεν έχουν εντοπίσει πώς γίνεται η αρχική μόλυνση, αλλά η επίθεση ξεκινά με την εκτέλεση ενός φαινομενικά νόμιμου αρχείου με “αθώα” ονόματα όπως “door”, “egg” και “log”.

Δείτε επίσης: Το DarkMind Backdoor εκμεταλλεύεται δυνατότητες των LLMs

Εάν το κακόβουλο λογισμικό εκτελείται με root privileges, εγκαθιστά ένα κακόβουλο library implant (libcext.so.2), μεταμφιεσμένο ως τη νόμιμη βιβλιοθήκη libcext.so.0. Στη συνέχεια, αντιγράφεται σε έναν κατάλογο συστήματος (/var/log/cross/auto-color) και τροποποιεί το ‘/etc/ld.preload’ για να διασφαλίσει ότι το implant εκτελείται πριν από οποιοδήποτε άλλο system library.

Εάν δεν υπάρχει πρόσβαση root, το Auto-Color backdoor εξακολουθεί να εκτελείται, αλλά παραλείπει τους μηχανισμούς persistence. Αυτό περιορίζει τον μακροπρόθεσμο αντίκτυπό του, αλλά εξακολουθεί να παρέχει απομακρυσμένη πρόσβαση, η οποία μπορεί να επιτρέψει στους επιτιθέμενους να επιτύχουν πρόσβαση root με άλλα μέσα.

Το Auto-Color αποκρυπτογραφεί τις πληροφορίες του command-and-control (C2) server χρησιμοποιώντας έναν custom αλγόριθμο κρυπτογράφησης και επικυρώνει την ανταλλαγή μέσω ενός τυχαίου 16-byte value handshake.

Η custom κρυπτογράφηση χρησιμοποιείται για τo obfuscation των C2 server addresses, των δεδομένων διαμόρφωσης και του network traffic, ενώ το κλειδί κρυπτογράφησης αλλάζει δυναμικά με κάθε αίτημα για να κάνει τον εντοπισμό πιο δύσκολο.

Δείτε επίσης: Golang-based backdoor χρησιμοποιεί το Telegram Bot API για σκοπούς C2

Μόλις δημιουργηθεί η σύνδεση, ο C2 δίνει εντολή στο Auto-Color να εκτελέσει μία από τις ακόλουθες ενέργειες:

  • Άνοιγμα ενός reverse shell, επιτρέποντας πλήρη απομακρυσμένη πρόσβαση.
  • Εκτέλεση αυθαίρετων εντολών στο σύστημα.
  • Τροποποίηση ή δημιουργία αρχείων για επέκταση μόλυνσης.
  • Λειτουργία ως proxy.
  • Τροποποίηση διαμόρφωσής του.

Το Auto-Color backdoor έχει επίσης χαρακτηριστικά που μοιάζουν με rootkit και έναν ενσωματωμένο “kill switch”, που επιτρέπει στους εισβολείς να διαγράφουν αμέσως ίχνη μόλυνσης από τα παραβιασμένα μηχανήματα για να εμποδίσουν τις έρευνες.

Το νέο Auto-Color Linux backdoor στοχεύει πανεπιστήμια

Προστασία

Το Auto-Color backdoor αποτελεί σοβαρή απειλή για τα συστήματα Linux, ιδιαίτερα εκείνα σε κυβερνητικά και ακαδημαϊκά περιβάλλοντα.

Οι ερευνητές της Unit 42 προτείνουν την παρακολούθηση αλλαγών στο «/etc/ld.preload», που είναι ένας βασικός μηχανισμός persistence, και έλεγχο του «/proc/net/tcp».

Επιπλέον, οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors διατηρώντας τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Οι Κινέζοι κυβερνοκατάσκοποι χρησιμοποιούν νέο SSH backdoor

Ακόμα, απαιτούνται λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.

Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.

Οι ερευνητές της Unit 42 έχουν συμπεριλάβει στην έκθεσή τους δείκτες παραβίασης (IoC). Επομένως, ο έλεγχος των αρχείων καταγραφής του συστήματος και του network traffic για συνδέσεις με τις καταχωρημένες C2 IPs είναι επίσης ζωτικής σημασίας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS