ESET ha detectado recientemente un nuevo malware modular de Linux que recibe el nombre de FontOnLake. Y este malware tiene muchas características, una de ellas son los "módulos bien diseñados".

Esta característica está muy bien diseñada y se actualiza continuamente con una amplia gama de habilidades, lo que generalmente indica una etapa de desarrollo activa.


Sin embargo, los actores de amenazas utilizaron el código malicioso para negociar todos los datos de los sistemas infectados y el rendimiento como un servidor proxy.
Acechando bajo utilidades legítimas

FontOnLake es de naturaleza bastante peligrosa, ya que el malware tiene diferentes módulos que se comunican entre sí y simplemente permiten la comunicación con los operadores de malware, luego de hacerlo, roba datos confidenciales y se mantiene oculto en el sistema.

Es probable que FontOnLake se practique en ataques dirigidos por operadores que tienen el cuidado adecuado de utilizar los servidores únicos de comando y control (C2) para muestras y diferentes puertos no estándar.

Componentes de FontOnLake

Los componentes de FontOnLake se han dividido en los siguientes tres grupos que generalmente se comunican entre sí, y aquí los hemos mencionado a continuación: 
  • Aplicaciones troyanizadas
  • Puertas traseras
  • Rootkits

Aplicaciones troyanizadas y rootkits

En este malware , los actores de amenazas han utilizado varias aplicaciones troyanizadas para cargar módulos personalizados de puerta trasera y rootkit. Todas las aplicaciones que están presentes en este malware sirven como método de constancia

Dado que se utilizan principalmente en empresas de nueva creación, y no solo esto, incluso todos los archivos troyanizados son utilidades estándar de Linux.



Hay dos versiones diferentes del rootkit y solo se usan una a la vez. Sin embargo, hay algunas funciones similares de ambos rootkit que se estaban descubriendo, y aquí las hemos mencionado a continuación: 

  • Proceso de ocultación
  • Ocultación de archivos
  • Escondiéndose
  • Ocultar conexiones de red
  • Exponer las credenciales recopiladas a su puerta trasera
  • Realización de reenvío de puertos
  • Recepción de paquetes mágicos

Puertas traseras

En este malware, hay tres puertas traseras diferentes que están escritas en C ++, y todas las puertas traseras exfiltran los datos que se han recopilado. Todas estas puertas traseras diferentes no se aplican juntas en un sistema negociado.

Aparte de esto, todas las puertas traseras usan comandos de latido personalizados que probablemente se envían y reciben regularmente para que la conexión permanezca activa.

Los operadores de este malware están bien entrenados y conocen la forma exacta de implementar el ataque. Si bien la mayoría de las características del malware están diseñadas específicamente para ocultar la presencia, transmitir información e implementar el acceso por la puerta trasera.

Fuente: gbhackers