Una forma de malware que encontraron los investigadores hace uso de rootkits para enterrarse sin ser detectado en los sistemas Linux con el propósito de extraer criptomonedas.
El lunes, los analistas de amenazas Augusto Remillano y Jakub Urbanec de Trend Micro dijeron que el malware de Linux, denominado Skidmap , está cargado con rootkits en modo kernel diseñados para ofuscar su presencia en un sistema infectado y proporcionar a los atacantes un acceso ilimitado a los recursos de la máquina.
Una vez que se obtiene un sistema Linux vulnerable, Skidmap se instala a través de crontab, un programador de trabajos basado en el tiempo.
Un script de instalación descargará la carga útil troyana principal, que procederá a convertir los módulos de Linux con seguridad mejorada (SELinux) en un estado 'permisivo' para reducir el nivel de seguridad general de una máquina.
"Si el sistema tiene el archivo /etc/selinux/config, escribirá estos comandos en el archivo: SELINUX=disabled y SELINUXTYPE=targeted comandos", dice Trend Micro. "El primero deshabilita la política SELinux (o no permite que se cargue uno), mientras que el segundo establece los procesos seleccionados para que se ejecuten en dominios confinados".
Luego se crea una puerta trasera agregando la clave pública de su operador al archivo authorized_keys en un sistema Linux.
Otro módulo utilizado para la autenticación Unix se reemplaza con una versión maliciosa que permite que se acepte una contraseña 'maestra' específica para cualquier usuario registrado en la máquina comprometida. Los atacantes pueden disfrazarse como cualquier usuario, con cualquier nivel de privilegio, que elijan.
El componente de minería de criptomonedas de Skidmap se eliminará como software independiente o como un archivo cifrado .tar.gz, dependiendo de si la máquina de destino es Debian o RHEL / CentOS.
Una de las características más interesantes de este malware es su manejo del núcleo. Muchas de las rutinas de Skidmap solicitan acceso a la raíz, por lo que los rootkits en modo kernel se utilizan para proporcionar el acceso requerido, así como para garantizar que las infecciones y la actividad minera sean más difíciles de detectar.
Un archivo instalado como /usr/bin/kaudited se soltará e instalará módulos de kernel cargables (LKM), y se utilizan diferentes módulos dependiendo del kernel para asegurarse de que una máquina infectada no se bloquee cuando se manipule.
En particular, un rootkit falsificará el tráfico de red y las estadísticas relacionadas con la CPU para que parezca que la máquina está limpia. Esto incluirá la creación de tráfico simulado que involucra puertos particulares, direcciones IP, cargas de CPU y procesos.
Una CPU con una carga pesada es un indicador bien conocido de la minería de criptomonedas, ya que la potencia utilizada para resolver los acertijos matemáticos necesarios para asegurar las monedas digitales es generalmente alta. En el caso de Skidmap, la información de tráfico es falsa para hacer que el uso de la CPU siempre parezca bajo.
Además, el malware está equipado con módulos capaces de monitorear los procesos de minería de criptomonedas, ocultar archivos específicos y configurar trabajos cron maliciosos para ejecutar otros archivos maliciosos.
El uso de rootkits es un desarrollo interesante en el mundo de la minería de criptomonedas basada en Linux. Se descubrió que otra muestra de troyano recientemente descubierta, llamada InnfiRAT , contenía funcionalidades específicamente diseñadas para el robo de credenciales de billetera relacionadas con criptomonedas en máquinas infectadas.
Funete: zdnet

0 Comentarios