Hackers, Proot İzole edilmiş dosya sistemlerini kullanarak Linux Cihazlarını Kaçırma

3 yıl önce

Bilgisayar korsanları, birçok Linux dağıtımında çalışan kötü amaçlı araçların tutarlı bir deposunu sağlamak için BYOF (kendi dosya sisteminizi getirin) saldırılarındaki açık kaynaklı Linux Proot yardımcı programını kötüye kullanıyor.

Kendi dosya sistemi saldırınızı getirin, tehdit aktörlerinin kendi cihazlarında saldırı yapmak için kullanılan standart bir araç kümesi içeren kötü amaçlı bir dosya sistemi oluşturmasıdır.

Bu dosya sistemi daha sonra bir Linux sistemini daha da tehlikeye atmak için kullanılabilecek önceden yapılandırılmış bir araç seti sağlayarak tehlikeye atılmış makinelere indirilir ve monte edilir.

Sysdig'in yeni bir raporu, "İlk olarak, tehdit aktörleri dağıtılacak bir kötü amaçlı dosya sistemi oluşturuyor. Bu kötü amaçlı dosya sistemi, işlemin başarılı olması gereken her şeyi içeriyor."

"Bu hazırlığı bu erken aşamada yapmak, tüm araçların saldırganın kendi sistemine algılama araçlarının meraklı gözlerinden uzakta indirilmesine, yapılandırılmasına veya yüklenmesine izin verir."

Sysdig, saldırıların tipik olarak kripto para madenciliğine yol açtığını söylüyor, ancak daha zararlı senaryolar mümkün.

Araştırmacılar ayrıca bu yeni tekniğin ölçeklendirmeyi her türlü Linux uç noktalarına karşı kötü niyetli işlemler yapabileceği konusunda uyarıyorlar.

Proot, kullanıcıların Linux içinde izole edilmiş bir kök dosya sistemi kurmasına izin veren 'chroot', 'Mount--Bind' ve 'binfmt_misc' komutlarını birleştiren açık kaynaklı bir yardımcı programdır.

Varsayılan olarak, Proot işlemleri konuk dosya sistemi içinde sınırlıdır; Ancak, qemu emülasyonu, ana bilgisayar ve konuk programlarının yürütülmesini karıştırmak için kullanılabilir.

Ayrıca, konuk dosya sisteminden programlar, ana bilgisayar sisteminden dosyalara ve dizinlere erişmek için yerleşik montaj/bağlama mekanizmasını kullanabilir.

SYSDIG tarafından görülen saldırılar, "Masscan" ve "NMAP", XMRIG Cryptominer ve bunların yapılandırma dosyalarını içeren ağ tarama araçlarını içeren zaten tehlikeye atılmış sistemlere kötü amaçlı bir dosya sistemi dağıtmak için Proot kullanıyor.

Dosya sistemi, doğrudan Dropbox gibi güvenilir bulut barındırma hizmetlerinden düşen, gerekli tüm bağımlılıklara sahip GZIP sıkıştırılmış bir katran dosyasında düzgün bir şekilde paketlenmiş saldırı için gerekli her şeyi içerir.

Proot statik olarak derlendiğinden ve herhangi bir bağımlılık gerektirmediğinden, tehdit aktörleri GitLab'dan önceden derlenen ikili indirin ve onu monte etmek için saldırganın indirilen ve çıkarılan dosya sistemine karşı yürütürler.

Sysdig tarafından görülen çoğu durumda, saldırganlar dosya sistemini '/tmp/proot/' üzerinden açtı ve ardından XMRIG Cryptominer'ı etkinleştirdi.

"Herhangi bir bağımlılık veya yapılandırma dosya sistemine de dahil edilir, bu nedenle saldırganın ek kurulum komutları çalıştırması gerekmez," diye açıklıyor Sysdig

"Saldırgan Proot'u başlattı, ambalajsız kötü amaçlı dosya sistemine işaret ediyor ve XMRIG ikilisini yürütmek için belirtir."

Sysdig'in raporda öne çıktığı gibi, tehdit aktörleri XMRIG'nin yanı sıra diğer yükleri indirmek için Proot'u kolayca kullanabilir ve bu da ihlal edilen sistemde daha ciddi hasara neden olabilir.

Kötü niyetli dosya sistemi üzerinde "maskan" varlığı, saldırganlar tarafından saldırgan bir duruş anlamına geliyor ve muhtemelen uzlaşmış makineden diğer sistemleri ihlal etmeyi planladıklarını gösteriyor.

Proot'un bilgisayar korsanları tarafından kötüye kullanılması, bu sömürme sonrası saldırılar platform ve dağıtım-agnostik hale getirerek başarı şansını ve tehdit aktörlerinin gizliliğini artırıyor.

Ayrıca, önceden yapılandırılmış ProOT dosya sistemleri, saldırganların kötü amaçlı yazılımlarını hedeflenen mimariye taşımak veya bağımlılıklar ve oluşturma araçları içermeden birçok işletim sistemi yapılandırması boyunca bir araç seti kullanmasına izin verir.

Sysdig, "Proot kullanarak hedefin mimarisi veya dağıtımına çok az saygı veya endişe var, çünkü araç sıklıkla yürütülebilir uyumluluk, çevre kurulumu ve kötü amaçlı yazılım ve/veya madenci yürütme ile ilişkili saldırı mücadelelerini yumuşatıyor."

Diyerek şöyle devam etti: "Saldırganların uzun süredir aranan bir hedef olan“ bir kez yaz, her yerde koş ”felsefesine yaklaşmalarına izin veriyor.

Proot tarafından desteklenen saldırılar, çevre kurulumunu bilgisayar korsanları için alakasız hale getirerek kötü amaçlı işlemlerini hızlı bir şekilde ölçeklendirmelerini sağlıyor.

Sahte MSI Afterburner, Windows oyuncularını madencilerle, info-steeters ile hedefliyor

Bu 70 $ 'lık Kurs Paketi Anlaşması ile Linux Sertifikasyonu için Tren

Büyük kriptominasyon kampanyası, serbest kademeli bulut geliştirme kaynaklarını kötüye kullanıyor

Oldgremlin hacker'ları Rus orgs'a saldırmak için linux fidye yazılımı kullanıyor

Linux çekirdeği 5.19.12 Bug Intel dizüstü bilgisayar ekranlarına zarar verebilir

Kaynak: Bleeping Computer

More Posts