Οι επιτιθέμενοι έχουν βρει έναν νέο τρόπο να μετατρέπουν τα συστήματα Linux σε κρυφούς κόμβους διανομής εφοδιαστικής αλυσίδας που είναι ανθεκτικοί σε καταργήσεις. Ερευνητές της Trend Micro αποκάλυψαν ένα νέο πλαίσιο κακόβουλου λογισμικού, που ονομάζεται Quasar Linux ή QLNX, το οποίο περιγράφεται ως ένα αρθρωτό Trojan απομακρυσμένης πρόσβασης (RAT) για Linux. Αυτό που ξεχωρίζει την καμπάνια είναι η χρήση από το κακόβουλο λογισμικό μιας δυνατότητας πλέγματος P2P που μετατρέπει τα μεμονωμένα εμφυτεύματα σε ένα διασυνδεδεμένο δίκτυο μόλυνσης, καθιστώντας την καμπάνια δύσκολη να εξουδετερωθεί.
Δείτε επίσης: Canonical: AI χαρακτηριστικά στο Ubuntu Linux distro

Το QLNX συνδυάζει επίσης λειτουργικότητα rootkit σε επίπεδο πυρήνα, backdoors αυθεντικοποίησης βασισμένα σε PAM και μηχανισμούς επιμονής για να παραμένει κρυφό στα παραβιασμένα συστήματα ενώ επιτρέπει την πρόσβαση των επιτιθέμενων. “Το Quasar Linux RAT (QLNX) είναι ένα ολοκληρωμένο εμφύτευμα Linux που συνδυάζει δυνατότητες απομακρυσμένης πρόσβασης με προηγμένες δυνατότητες απόκρυψης, επιμονής, καταγραφής πλήκτρων και συλλογής διαπιστευτηρίων“, ανέφεραν οι ερευνητές σε μια ανάρτηση στο blog.
“Το κακόβουλο λογισμικό περιέχει ενσωματωμένο κώδικα C τόσο για το backdoor PAM όσο και για το rootkit LD_PRELOAD ως αλφαριθμητικά μέσα στο δυαδικό αρχείο.“
Η παρακολούθηση της απειλής περιλαμβάνει τη ρύθμιση ανίχνευσης για τους δείκτες παραβίασης (IOCs) που κοινοποιούνται από την Trend Micro, οι οποίοι εφαρμόζονται τώρα στις προστασίες που έχουν εγγραφεί οι πελάτες της Trend Vision One.
Δικτύωση P2P και πολυεπίπεδη υποδομή C2
Η αποκάλυψη επισημαίνει έναν ανθεκτικό σχεδιασμό εντολών και ελέγχου (C2) που προορίζεται να αντέξει σε καταργήσεις και διακοπές. Οι ερευνητές ανέφεραν ότι το QLNX υποστηρίζει δικτύωση πλέγματος peer-to-peer (P2P), επιτρέποντας στα παραβιασμένα συστήματα να επικοινωνούν μεταξύ τους αντί να βασίζονται αποκλειστικά σε κεντρικούς διακομιστές.
Αυτό μετατρέπει τα μολυσμένα συστήματα Linux σε διασυνδεδεμένα σημεία αναμετάδοσης ικανά να διατηρούν επικοινωνία ακόμη και όταν διαταράσσονται τμήματα της υποδομής. Αυτός είναι ένας ακόμη παράγοντας που συμβάλλει στη δυσκολία της πλήρους εξάλειψης.
Το σύστημα εντολών και ελέγχου (C2) λειτουργεί με ένα ευέλικτο πακέτο εντολών. “Συνολικά, το QLNX καταγράφει 58 ξεχωριστές εντολές, καλύπτοντας ένα ευρύ φάσμα λειτουργιών μετά τον συμβιβασμό, συμπεριλαμβανομένων της διαχείρισης συστήματος αρχείων, της σήραγγας δικτύου, της συλλογής διαπιστευτηρίων και της διαχείρισης rootkit“, ανέφεραν οι ερευνητές, περιγράφοντας μια πλήρη λίστα καταγεγραμμένων εντολών και των αντίστοιχων χειριστών τους.
Για την επικοινωνία δικτύου, το QLNX υποστηρίζει ακατέργαστο TCP, HTTPS και HTTP. “Και οι τρεις μεταφορές μεταφέρουν το ίδιο υποκείμενο πρωτόκολλο εντολών δυαδικού“, έγραψε η Trend Micro. “Τόσο τα κανάλια TCP όσο και τα HTTPS είναι ασφαλισμένα χρησιμοποιώντας TLS, διασφαλίζοντας ότι οι εντολές και οι ανταλλαγές δεδομένων είναι κρυπτογραφημένες κατά την επικοινωνία δικτύου.“
Δείτε ακόμα: Η CISA προσθέτει ευπάθεια Linux στον Κατάλογο KEV

Οι ερευνητές έγραψαν επίσης για τη χρήση του QLNX των rootkits και των Linux Pluggable Authentication Modules (PAM) για την καθιέρωση μακροπρόθεσμης επιμονής. Σύμφωνα με την Trend Micro, το κακόβουλο λογισμικό αξιοποιεί τη λειτουργικότητα rootkit για να αποκρύπτει κακόβουλες δραστηριότητες, διαδικασίες και στοιχεία από εργαλεία διαχείρισης και συστήματα παρακολούθησης ασφαλείας.
Το κακόβουλο λογισμικό παρατηρήθηκε επίσης να παρεμβαίνει στο PAM, ένα βασικό πλαίσιο αυθεντικοποίησης Linux που είναι υπεύθυνο για τον χειρισμό της επαλήθευσης σύνδεσης σε πολλές υπηρεσίες. Με την τροποποίηση των στοιχείων PAM, οι επιτιθέμενοι μπορούν ενδεχομένως να καταγράψουν διαπιστευτήρια, να διατηρήσουν πρόσβαση ή να παρακάμψουν τους ελέγχους αυθεντικοποίησης ακόμη και μετά την αλλαγή των κωδικών πρόσβασης.
Η Trend Micro προειδοποίησε ότι αυτές οι τεχνικές αυξάνουν σημαντικά τη δυσκολία εξάλειψης, καθώς διασφαλίζουν την επιμονή ακόμη και μετά την εξάλειψη των ορατών τεχνουργημάτων κακόβουλου λογισμικού.
Η ανάλυση της Trend Micro περιγράφει το QLNX ως ένα αρθρωτό πλαίσιο κακόβουλου λογισμικού Linux που έχει σχεδιαστεί για απόκρυψη. Βασίζεται σε μια πολυεπίπεδη εσωτερική λογική που επιτρέπει στους χειριστές να φορτώνουν δυναμικά δυνατότητες, να διατηρούν επιμονή και να εκτελούν εντολές χωρίς να προκαλούν συναγερμό.
Ένα ιδιαίτερο χαρακτηριστικό που επισημάνθηκε από τους ερευνητές ήταν η συμπεριφορά παραποίησης διαδικασιών του κακόβουλου λογισμικού. Κρύβει κακόβουλες διαδικασίες κάτω από ονόματα που μιμούνται νόμιμες υπηρεσίες Linux και δυαδικά συστήματα για να ενσωματωθεί σε ρουτίνες διαχειριστικές ροές εργασίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το κακόβουλο λογισμικό αγκαλιάζει επίσης τη συνεχιζόμενη τάση της παράδοσης χωρίς αρχεία. “Κατά την εκτέλεση, το QLNX αντιγράφει τον εαυτό του σε ένα αρχείο μνήμης, επανεκτελείται από αυτό το αντίγραφο μνήμης και διαγράφει το αρχικό δυαδικό από το δίσκο, αφήνοντας κανένα αποτύπωμα στο δίσκο“, πρόσθεσε η αποκάλυψη.
Δείτε επίσης: Copy Fail: Ευπάθεια Linux επιτρέπει root πρόσβαση σε συστήματα

Η Trend Micro πρόσθεσε μια λίστα με IOCs, συμπεριλαμβανομένων των κατακερματισμών αρχείων, των hardcoded κωδικών πρόσβασης, των στόχων συλλογής διαπιστευτηρίων και άλλων τεχνουργημάτων σύνταξης και επιμονής, για να υποστηρίξει τις προσπάθειες ανίχνευσης.
