(Вчера), Редакция Рунет | 👁 3766

Многофункциональный троян под Linux атакует разработчиков

Эксперты компании Trend Micro выявили новый скрытный вредонос под Linux, который сочетает характеристики руткита, бэкдора и инфостилера. Основной мишенью программы, получившей название Quasar Linux (или QLNX), являются разработчики программного обеспечения. Quasar, по данным Trend Micro, размещается в средах разработки и DevOps в репозиториях npm, PyPI, GitHub, AWS, Docker и Kubernetes. Тем самым злоумышленники получают возможность осуществлять атаки на цепочки поставок, публикуя вредоносные версии пакетов на ключевых платформах. Об этом сообщает «СNews».

Как отмечает издание Bleeping Computer, на данный момент детектируют двоичный файл QLNX как вредоносный лишь четыре антивируса, не упоминая их названия.

Имплант QLNX, согласно выводам исследователей, динамически компилирует разделяемые объекты руткитов и модули бэкдора PAM на целевом хосте. QLNX разрабатывался с прицелом на незаметное и длительное присутствие в атакуемой системе. Он функционирует исключительно в оперативной памяти, удаляет свой исполняемый файл с диска, затирает все логи, подменяет названия процессов и удаляет все переменные среды, по которым его можно отследить.

Помимо этого, вредонос использует сразу семь разных механизмов сохранности, эксплуатируя, в частности, переменную сред LD_PRELOAD, системный менеджер systemd, команду crontab для создания отложенных задач, скрипты init.d, механизм автозапуска XDG autostart, а также инъектирование .bashrc. Таким образом QLNX подгружается в каждый динамически подключаемый процесс и восстанавливается, если этот процесс оказывается остановлен.

Структурно QLNX состоит из семи функциональных блоков. Центральным является компонент, отвечающий за удаленный доступ: он поддерживает 58 различных команд в диапазоне от формирования Shell-доступа, управления файлами и процессами, и до обмена данными с контрольным сервером. Эта функциональность реализована через специализированные каналы связи TCP/TLS или HTTP/S.

Руткит-функциональность реализована сразу на двух уровнях — через LD_PRELOAD пользовательского пространства и через компонент eBPF на уровне ядра. Пользовательский слой перехватывает функции libc для скрытия файлов, процессов и артефактов вредоносного ПО, в то время как слой eBPF скрывает PID, пути к файлам и сетевые порты на уровне ядра. Оба компонента развертываются динамически, при этом руткит пользовательского пространства компилируется прямо в целевой системе.

Блок, отвечающий за вывод реквизитов доступа, включает средства перехвата SSH-ключей, данных, хранящихся в браузере, облачных настроек и настроек среды разработки; кроме того, вредонос пытается извлекать данные из /etc/shadow и буфера обмена. Помимо этого, отмечены блоки, отвечающие за кейлоггинг, создание скриншотов и мониторинга буфера обмена; блоки, отвечающие за сетевые соединения и горизонтальное перемещение.

Исследователи также выделили блок, отвечающий за исполнение и внедрение в системные процессы, а также средства мониторинга файловой системы в режиме реального времени. Компрометация рабочих станций разработчиков позволяет злоумышленникам обходить корпоративные средства безопасности и получать доступ к реквизитам доступа, которые лежат в основе конвейеров доставки программного обеспечения. В Trend Micro не стали раскрывать информацию о конкретных атаках, возможном охвате и вероятном происхождении вредоноса.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Российские регистраторы доменов просят Минцифры отсрочить введение ЕСИА