Sistemlerdeki varlığını gizlemek için gizli ve gelişmiş ayrıcalık yükseltme tekniklerini kullanan Pumakit adlı yeni bir Linux rootkit kötü amaçlı yazılım keşfedildi.
Kötü amaçlı yazılım, bir damlalık, bellek yerleşik yürütülebilir dosyaları, bir çekirdek modülü rootkit ve paylaşılan bir nesne (SO) Userland rootkit içeren çok bileşenli bir settir.
Elastik güvenlik, 4 Eylül 2024 tarihli Virustotal'a şüpheli bir ikili ('cron') yüklemede Pumakit'i keşfetti ve kimin kullandığını ve neyi hedeflediğine dair bir görünürlük olmadığını bildirdi.
Genel olarak, bu araçlar casusluk, finansal hırsızlık ve bozulma operasyonları için kritik altyapıyı ve kurumsal sistemleri hedefleyen gelişmiş tehdit aktörleri tarafından kullanılmaktadır.
Pumakit, tamamen bellekten gömülü yükler ('/memfd: tgt' ve '/memfd: wpn') yürüten 'cron' adlı bir damlalıkla başlayan çok aşamalı bir enfeksiyon işlemi kullanır.
Bir çocuk işleminde yürütülen '/memfd: wpn' yükü, ortam kontrolleri ve çekirdek görüntü manipülasyonu gerçekleştirir ve sonunda LKM rootkit modülünü ('puma.ko') sistem çekirdeğine dağıtır.
LKM rootkit içine gömülü olan Kitsune So ('lib64/libs.so'), kullanıcı düzeyinde sistem çağrılarını kesmek için 'LD_PRELOAD' kullanarak kendini enjekte eden Userland rootkit olarak hareket eder.
Kökkit, yüklemeden önce belirli çekirdek sembollerini, güvenli önyükleme durumunu ve diğer ön koşulları kontrol ederek koşullu bir aktivasyon izler.
Elastik, Puma'nın sistem davranışını manipüle etmek için 'Kallsyms_lookup_name ()' işlevini kullandığını söylüyor. Bu, rootkit'in sadece sürüm 5.7'den önce Linux çekirdeklerini hedefleyecek şekilde tasarlandığını gösterir, çünkü daha yeni sürümler artık işlevi dışa aktarmaz ve bu nedenle diğer çekirdek modülleri tarafından kullanılamaz.
Elastik araştırmacılar Remco Sprooten ve Ruben Groenewoud, "LKM rootkit'in sistem davranışını manipüle etme yeteneği, Syscall tablosunu kullanması ve sembol çözünürlüğü için Kallsyms_lookup_name () 'e olan güveniyle başlıyor."
"5.7 ve üzeri çekirdek sürümlerini hedefleyen modern rootkitlerin aksine, rootkit kprobes kullanmıyor, bu da eski çekirdekler için tasarlandığını gösteriyor."
Puma, 'FTRACE' kullanarak 18 syscalls ve çoklu çekirdek işlevlerini, ayrıcalık artışını, komut yürütmeyi ve süreçleri gizleme yeteneğini kazanmak için kancalar.
Çekirdek işlevleri, 'prepare_creds' ve 'traft_creds', süreç kimlik bilgilerini değiştirmek için istismar edilir ve belirli süreçlere kök ayrıcalıkları verir.
Rootkit, kendi varlığını çekirdek günlüklerinden, sistem araçlarından ve antivirüsten gizleyebilir ve ayrıca bir dizindeki belirli dosyaları ve işlem listelerinden nesneleri gizleyebilir.
Kancalar kesilirse, rootkit bunları yeniden başlatır, kötü niyetli değişikliklerinin tersine dönmemesini ve modülün boşaltılmamasını sağlar.
Userland rootkit kitsune, puma ile sinerji içinde çalışır ve gizli ve kontrol mekanizmalarını kullanıcıya dönük etkileşimlere genişletir.
Kullanıcı düzeyinde sistem çağrılarını keser ve rootkit ile ilişkili dosyaları, işlemleri ve ağ bağlantılarını gizlemek için LS, PS, Netstat, Top, HTOP ve CAT gibi davranışları değiştirir.
Ayrıca saldırgan tanımlı kriterlere dayalı diğer dosyaları ve dizinleri dinamik olarak gizleyebilir ve kötü amaçlı ikili dosyaları kullanıcılar ve sistem yöneticileri için tamamen görünmez hale getirebilir.
Kitsune, komut ve kontrol (C2) sunucusuyla tüm iletişimleri de işler, komutları LKM rootkit'e aktarır ve yapılandırma ve sistem bilgilerini operatörlere iletir.
Dosya karmalarının yanı sıra Elastik Güvenlik, Linux sistem yöneticilerinin pumakit saldırılarını tespit etmesine yardımcı olmak için bir Yara kuralı yayınladı.
Linux kötü amaçlı yazılım “perfctl” yıllarca süren kriptominasyon kampanyasının arkasında
Bilgisayar korsanları, savunmaları devre dışı bırakmak için avast karşıtı anti-rootkit sürücüsünü kötüye kullanıyor
Çinli bilgisayar korsanları Linux'u yeni Wolfsbane kötü amaçlı yazılımla hedef
Govt Network'teki Sophos Güvenlik Duvarı Hackinde Kullanılan Özel "Cugmy Keçi" Kötü Yazılım
Yeni Windows Driver Signature Bypass, çekirdek rootkit kurulumlarına izin verir
Kaynak: Bleeping Computer