Yeni keşfedilen bir kötü amaçlı yazılım ailesi, meşru ikili dosyalarda gizlenmiş Linux sistemlerini enfekte ediyor. Fontonlake Dubbed, tehdit arka kapı ve rootkit bileşenlerini sunar.
Kötü amaçlı yazılım, vahşi doğada düşük bir prevalansa sahiptir ve enfekte olmuş bir sistemde uzun süre kalmayı bırakmanıza olanak sağlayan gelişmiş bir tasarımdan yarar sağlar.
Fontonlake, birbirleriyle etkileşime giren ve kötü amaçlı yazılım operatörleriyle iletişimi etkinleştiren, hassas verileri çalan ve sistemde gizlenebilen birden fazla modülü vardır.
ESET'teki araştırmacılar, kötülük tarama servisine geçen yıl boyunca virustotal tarama servisine yüklenen birden fazla örnek buldu.
Gizli ve sofistike tasarımla işaretlenmiş Fontonlake, "hemen hemen tüm numuneler" için benzersiz komut ve kontrol (C2) sunucularını ve çeşitli standart olmayan bağlantı noktalarının kullanımı için yeterince dikkatli olan operatörlerin hedefli saldırılarında kullanılır.
ESET araştırmacıları Fontonlake için dağıtım yönteminin Trojanize Uygulama yoluyla olduğunu bulurken, mağdurların modifiye ikili dosyalarını indirmek için nasıl kaynaklandığını bilmiyorlar.
Linux yardımcı programları arasında, tehdit aktörünün Fontonlake'i teslim etmeyi değiştirdiği için:
"Tüm trojanize dosyalar standart Linux yardımcı programlarıdır ve bir süreklilik yöntemi olarak hizmet eder, çünkü genellikle sistem başlangıcı," Vladislav Hrčka, Malware Analyst ve ESET'te ters mühendis,
Araştırmacılara göre, Trojan yardımcı programları muhtemelen kaynak kod seviyesinde değiştirildi, tehdit aktörünün onları derlediğini ve orijinalini değiştirdiğini gösteriyor.
Kötü amaçlı yazılımı taşımak dışında, bu değiştirilmiş ikilerinin rolü ek yükler yüklemek, bilgi toplamak veya diğer kötü amaçlı eylemler yürütmektir.
Araştırmacılar, operatörler virüslü sisteme uzaktan erişim sağlayan Fontonlake Malware ailesiyle ilişkili C ++ 'da yazılmış üç özel arka kapı keşfetti.
Bunların üçü için ortak bir işlev, toplanan SSHD kimlik bilgilerini ve bash komutunu C2 sunucusuna aktarmaktır. Ayrıca, kontrol sunucusuyla bağlantıyı canlı tutmak için özel kalp atışı komutlarını da kullanırlar.
Bu hafta piyasaya sürülen teknik bir raporda, ESET, Fontonlake'in uzlaşmacı bir sistem üzerindeki varlığının, güncellemelerden ve geri dönüşün geri dönüşünün teslim edilmesinden sorumlu olan bir Rootkit bileşeni tarafından gizlendiğini belirtti.
Tüm rootkit örnekleri, ESET'in hedef çekirdek versiyonlarını bulundu. 2.6.32-696.0.x86_64 ve 3.10.0-229.el7.x86_64. Keşfedilen iki versiyon, Suterusu adında sekiz yaşında bir açık kaynaklı rootkit projesine dayanmaktadır ve işlemleri, dosyaları, kendilerini ve ağ bağlantılarını gizleyebilir.
Trojanize uygulamalar ve rootkit arasındaki iletişim, ikincisinin yarattığı sanal bir dosyadandır. Bir operatör bu dosyaya veri okuyabilir veya yazabilir ve backdoor bileşeni tarafından dışa aktarılabilir.
Araştırmacılar, Fontonlake'in yazarının "siber güvenliğinde iyi" olduğu ve yüklemeyi öğrendikten sonra virustotal üzerinde bulunan örneklerde kullanılan C2 sunucularını devre dışı bıraktığına inanıyor.
ESET, Fontonlake'in daha önce, daha önce bir kalıcı tehdit olayı ile ilişkilendirilen Tencent Güvenlik Yanıt Merkezi'ndeki araştırmacılar tarafından analiz edilen aynı kötü amaçlı yazılım olabileceğini söylüyor.
Ağustos ayının sonlarında bir tweette, Siber Güvenlik Şirketi Avast, HCROOTKIT adlı Suterusu kullanan yeni bir Linux kötü amaçlı yazılım bulduklarını açıkladı.
Açıklamaları, ESET bulgularına benzer çünkü HCrootkit, C ++ 'da yazılmış bir arka kapıdan da düşen bir "arka kaplı Coreutils ikili" tarafından teslim edilir.
"Rootkit bileşeninin temel amacı, evre 2 yükünü gizlemek ve CNC'den gelen trafiğin bir NetFilter kancasını takarak ve CNC paketlerini paketler localhost'tan geliyor gibi görünmesini sağlamak için bir NetFilter kancası takarak ve CNC paketlerini yönlendirerek aktarılmasını sağlamaktır" - Avast
Lacework Labs ayrıca, kötü amaçlı yazılımın fonkonlake ile aynı olduğunu onaylayan ayrıntıları paylaşan bir HCROOTKIT'in bir analizini yayınladı.
Ghostemperor Hackers, Saldırılarda Yeni Windows 10 Rootkit'i kullanıyor
GitHub, Kütüphane Hatası ile bağlantılı yinelenen SSH Auth tuşlarını iptal eder
FIN12 hızlı ve odaklanmış fidye yazılımı saldırıları ile sağlık hizmetlerini vurur
Yeni UEFI Bootkit, 2012'den beri Windows Cihazlarını Backdoor'a Kullanılmış
Flubot Android Malware şimdi sahte güvenlik güncellemeleri ile yayılır
Kaynak: Bleeping Computer