Symbiote olarak bilinen yeni keşfedilen bir Linux kötü amaçlı yazılım, tehlikeye atılan sistemlerde tüm çalışan işlemleri enfekte eder, hesap kimlik bilgilerini çalar ve operatörlerine arka kapı erişimini sağlar.
Kendini tüm çalışan süreçlere enjekte ettikten sonra, kötü amaçlı yazılım sistem çapında bir parazit görevi görür ve titiz derinlemesine denetimler sırasında bile tanımlanabilir enfeksiyon belirtisi bırakmaz.
Symbiote, ağ veri paketlerini koklamak ve kendi iletişim kanallarını güvenlik araçlarından gizlemek için BPF (Berkeley Paket Filtresi) kanca işlevlerini kullanır.
Bu yeni tehdit, yeni kötü amaçlı yazılımların tüm yönlerini ayrıntılı bir teknik raporda ortaya çıkarmak için birlikte çalışan BlackBerry ve Intenzer Labs araştırmacıları tarafından keşfedildi ve analiz edildi. Onlara göre, Symbiote geçen yıldan beri aktif gelişme altında.
Symbiote, tipik bir yürütülebilir formuna sahip olmak yerine, diğer SO'lara karşı öncelik kazanmak için LD_PRELOAD yönergesini kullanarak çalışma işlemlerine yüklenen paylaşılan bir nesne (SO) kütüphanesidir.
İlk yükleyen Symbiote, "libc" ve "libpcap" işlevlerini bağlayabilir ve parazit süreçleri gizlemek, kötü amaçlı yazılımlarla dağıtılan dosyaları gizlemek ve daha fazlasını gizlemek için varlığını gizlemek için çeşitli eylemler gerçekleştirebilir.
Güvenlik araştırmacıları bugün yayınlanan bir raporda, "Kendini süreçlere enjekte ettiğinde, kötü amaçlı yazılım hangi sonuçları gösterdiğini seçebilir."
"Bir yönetici, bazı şüpheli ağ trafiğini araştırmak için enfekte makinede bir paket yakalamaya başlarsa, Symbiote kendisini denetim yazılımının sürecine enjekte edecektir ve etkinliğini ortaya çıkaracak sonuçları filtrelemek için BPF kancasını kullanacaktır."
Kötü niyetli ağ etkinliğini tehlikeye atılan makinede gizlemek için Symbiote, gizlemek istediği bağlantı girişlerini Scrubs Scf, BPF üzerinden paket filtreleme gerçekleştirir ve UDP trafiğini listesindeki alan adlarına kaldırır.
Bu gizli yeni kötü amaçlı yazılımlar öncelikle "LIBC Read" işlevini kancalayarak saldırıya uğramış Linux cihazlarından otomatik kimlik bilgisi hasat için kullanılır.
Yönetici hesabı kimlik bilgilerini çalmak engelsiz yanal hareketin yolunu ve tüm sisteme sınırsız erişime yol açtığı için, yüksek değerli ağlarda Linux sunucularını hedeflerken bu çok önemli bir görevdir.
Symbiote ayrıca operatörlerine PAM hizmeti aracılığıyla makineye uzak SSH erişimini sağlarken, tehdit aktörünün sistemde kök ayrıcalıkları kazanması için bir yol sağlar.
Kötü amaçlı yazılımların hedefleri çoğunlukla Latin Amerika'daki finans sektörüne katılan, Brezilya bankalarını, ülkenin federal polisini vb. Taklit eden varlıklardır.
Araştırmacılar, "Kötü amaçlı yazılım bir kullanıcı-arazi seviyesi rootkit olarak çalıştığından, bir enfeksiyon tespit etmek zor olabilir."
"Ağ telemetrisi, anormal DNS isteklerini tespit etmek için kullanılabilir ve AVS ve EDR'ler gibi güvenlik araçları, Userland rootkits tarafından 'enfekte olmadıklarından emin olmak için statik olarak bağlantılı olmalıdır."
Linux sistemlerine yönelik saldırılarda kullanılan bu tür gelişmiş ve yüksek düzeyde tehditlerin önümüzdeki dönemde önemli ölçüde artması beklenmektedir, çünkü büyük ve değerli kurumsal ağlar bu mimariyi kapsamlı bir şekilde kullanır.
Sadece geçen ay, BPFDoor adlı benzer bir arka kapı, enfekte olmuş ana bilgisayarlarda gelen ve giden ağ trafiğini pasif olarak dinlemek için BPF (Berkeley Paket Filtresi) kullanılarak tespit edildi.
Linux Botnets artık kritik Atlassian Confluence Bug'dan yararlanıyor
Microsoft, Linux Xorddos kötü amaçlı yazılım etkinliğinde büyük dalgalanmayı tespit eder
Microsoft: SYSRV Botnet, Windows, Linux sunucularını yeni istismarlarla hedefler
Yeni kriptomingining kötü amaçlı yazılım bir Windows ordusu oluşturur, Linux Bots
Ransomware'de Hafta - 10 Haziran 2022 - Linux'u Hedefleme
Kaynak: Bleeping Computer