Уязвимите услуги на Redis са били обект на „нов, подобрен и опасен“ вариант на зловреден софтуер, наречен SkidMap, който е разработен така, че да е насочен към широк кръг дистрибуции на Linux.

„Природата на този зловреден софтуер е да се адаптира към системата, на която се изпълнява“, казва изследователят по сигурността на Trustwave Радослав Здончик в анализ, публикуван миналата седмица.

Някои от дистрибуциите на Linux, към които SkidMap насочва погледа си, включват Alibaba, Anolis, openEuler, EulerOS, Stream, CentOS, RedHat и Rocky.

SkidMap беше разкрит за първи път от Trend Micro през септември 2019 г. като ботнет за добив на криптовалута с възможности за зареждане на злонамерени модули на ядрото, които могат да замаскират дейностите му, както и да наблюдават процеса на добив.
Установено е също така, че операторите на зловредния софтуер маскират своя резервен IP адрес за управление и контрол (C2) в блокчейна на Биткойн, което напомня за друг зловреден софтуер за ботнет, известен като Glupteba.

„Техниката на извличане на данни в реално време от децентрализиран и по същество нецензурируем източник на данни за генериране на C2 IP адрес прави инфекцията трудна за сваляне и прави завъртането на C2 IP адреса лесно и бързо“, отбеляза Akamai през февруари 2021 г.

Най-новата верига от атаки, документирана от Trustwave, включва пробив на слабо защитени сървърни инстанции на Redis, за да се разгърне дропър шел скрипт, който е предназначен да разпространява ELF двоичен файл, който се маскира като файл с GIF изображение.

След това двоичният файл добавя SSH ключове към файла „/root/.ssh/authoried_keys“, деактивира SELinux, създава обратна обвивка, която пингва контролиран от извършителя сървър на всеки 60 минути, и накрая изтегля подходящ пакет (с име gold, stream или euler) в зависимост от дистрибуцията на Linux и използваното ядро.
Пакетът, от своя страна, се предлага с няколко шел скрипта за инсталиране на модулите на ядрото и предприемане на стъпки за прикриване на следите чрез изчистване на логовете и стартиране на компонент на ботнет, способен да извлича допълнителни руткит товари: mcpuinfo.ko, за скриване на процеса на миньор, и kmeminfo.ko, за анализиране, модифициране или изпускане на мрежови пакети.

Изтеглен е и самият двоичен файл на миньора, въпреки че в някои варианти се използва „вграден миньор от извлечен двоичен файл ‘GIF'“.

„Нивото на развитие на този зловреден софтуер е наистина високо и откриването му, особено в по-големи сървърни инфраструктури, може да бъде много трудно“, казва Здончик. „Когато го тествахме на домашни компютри, единственият сериозен индикатор, че нещо не е наред, беше прекомерната работа на вентилаторите, а в случая на лаптопите – температурата на корпуса.“

 

Източник: The Hacker News

Подобни публикации

21 юни 2025

BitoPro обвини севернокорейската група Lazarus ...

Тайванската криптоборса BitoPro обвинява групата Lazarus за кражбат...
21 юни 2025

Microsoft разследва проблем с търсенето в OneDrive

Microsoft съобщи, че разследва продължаващ проблем, който засяга фу...
21 юни 2025

Cloudflare неутрализира най-голямата DDoS атака...

През май 2025 г. Cloudflare – един от водещите световни доставчици ...
21 юни 2025

Атака срещу Aflac разкрива мащабна киберкримина...

Американската застрахователна компания Aflac потвърди, че е станала...
21 юни 2025

Зловредният софтуер Godfather се завръща с нова...

Godfather, нова версия на Android зловреден софтуер, използва вирту...
21 юни 2025

Министерството на правосъдието на САЩ конфискув...

Министерството на правосъдието на САЩ конфискува криптовалута на ст...

Microsoft затяга сигурността

Microsoft предприема цялостна стратегия за засилване на сигурността...
21 юни 2025

OpenAI подготвя интеграция с Google услуги и пр...

OpenAI се готви за следващата голяма крачка в развитието на ChatGPT...

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...
Бъдете социални
Още по темата
21/06/2025

Министерството на правосъди...

Министерството на правосъдието на САЩ конфискува...
20/06/2025

Play ransomware удари Krisp...

Американската верига за понички и кафе...
18/06/2025

Гейминг индустрията, децата...

Няма регламенти, които да забраняват производството...
Последно добавени
21/06/2025

BitoPro обвини севернокорей...

Тайванската криптоборса BitoPro обвинява групата Lazarus...
21/06/2025

Microsoft разследва проблем...

Microsoft съобщи, че разследва продължаващ проблем,...
21/06/2025

Cloudflare неутрализира най...

През май 2025 г. Cloudflare –...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!