连你家电器的算力都不放过 新发现Linux恶意软件用IoT设备挖矿

VSole2022-09-29 08:54:04

继电脑和手机后,挖矿病毒也盯上了IoT设备。无论是智能冰箱、彩电还是洗衣机,但凡有点算力的(物联网和端侧)设备都可能被这种病毒感染,用于挖掘加密货币等。AT&T Alien Labs新发现的Linux恶意软件Shikitega就是一例。

AT&T Alien Labs 新发现的 Linux 恶意软件 Shikitega 就是一例。

相比之前的一些 IoT 设备,Shikitega 更加隐蔽,总共只有 376 字节,其中代码占了 300 字节。

那么,这个新型恶意软件究竟是如何感染设备的?

利用加壳技术“隐身”具体来说,Shikitega 核心是一个很小的 ELF 文件(Linux 系统可执行文件格式)。

这个 ELF 文件加了动态壳,以规避一些安全防护软件的查杀。

加壳,指利用特殊算法压缩可执行文件中的资源,但压缩后的文件可以独立运行,且解压过程完全隐蔽,全部在内存中完成。

动态壳则是加壳里面更加强力的一种手段。

从整体过程来看,Shikitega 会对端侧和 IoT 设备实施多阶段感染,控制系统并执行其他恶意活动,包括加密货币的挖掘(这里 Shikitega 的目标是门罗币):

通过漏洞利用框架 Metasploit 中最流行的编码器 Shikata Ga Nai(SGN),Shikitega 会运行多个解码循环,每一个循环解码下一层。

最终,Shikitega 中的有效载荷(恶意软件的核心部分,如执行恶意行为的蠕虫或病毒、删除数据、发送垃圾邮件等的代码)会被完全解码并执行。

这个恶意软件利用的是 CVE-2021-4034 和 CVE-2021-3493 两个 Linux 漏洞,虽然目前已经有修复补丁,但如果 IoT 设备上的旧版 Linux 系统没更新,就可能被感染。

事实上,像 Shikitega 这样感染 IoT 设备的恶意软件已经很常见了。

例如在今年三月,AT&T Alien Labs 同样发现了一个用 Go 编写的恶意软件 BotenaGo,用于创建在各种设备上运行的僵尸网络(Botnets)。

对此有不少网友吐槽,IoT 设备的安全性堪忧:

也有网友认为,IoT 设备应该搞 WiFi 隔离,不然就会给病毒“可乘之机”:

而除了 IoT 设备,更多人的关注点则放在了 Linux 系统的安全上。

Linux 恶意软件数量飙升 650%这几年来,Linux 恶意软件的多样性和数量都上升了。

根据 AV-ATLAS 团队提供的数据,新的 Linux 恶意软件的数量在 2022 年上半年达到了历史新高,发现了近 170 万个。

与去年同期(226324 个恶意软件)相比,新的 Linux 恶意软件数量飙升了近 650%

除了 Shikitega,近来发现的流行 Linux 恶意软件也变得更加多样,已知的包括 BPFDoor、Symbiote、Syslogk、OrBit 和 Lightning Framework 等。

 图源 AV-ATLAS

对此有网友提出疑惑,正因为 Linux 开源,它似乎无论如何都会面临病毒和恶意软件的泛滥?

有网友回应称,一方面,虽然旧的 Linux 系统可能充满漏洞、成为病毒的“温床”,但它在经过升级、打了补丁之后就会变好。

另一方面,开发恶意软件本身也不是“有手就能做”的事情。

毕竟安全研究人员会不断修复并堵上所有漏洞,而恶意软件开发者必须在他们修复前找到漏洞、开发出恶意软件,还得让它们“大流行”,最终实现自己的目的。

要是你家还有在用老旧 Linux 系统的设备,要注意及时升级 or 做好网络隔离等安全措施~

软件linux系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
简介Linux Lite 是一个对新手友好的 Linux 发行版,Linux Lite 是基于 Ubuntu LTS系列版本的免费操作系统,并以 XFCE 桌面为特色。Linux Lite 主要针对 Windows 用户而设计,其目标是提供一整套应用以帮助用户完成他们的日常电脑活动,包括完整的办公套件、媒体播放器和其它必要的日常软件,其可以帮助 Windows 7 用户过渡到基于 Linux 的操作系统。办公软件Linux Lite 包括 LibreOffice。总结一款易于使用的免费 Linux 操作系统。Linux Lite 可供所有人免费使用和共享,适合Linux 新手和想要一个功能齐全的轻量级环境的人。
授予用户sudo权限。需要执行牵涉整个系统的管理任务时,使用sudo命令获得root权限。使用以下密码要求:1、密码应在90天后过期,并有5天的警告期。配置标准的Linux权限和所有权,以便每个组只能访问各自的部门目录。将虚拟机重新配置为默认引导至GUI,然后重新引导以确认您成功。
当企业发生网络安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,同时还需进一步查找入侵来源,还原入侵事故过程,给出解决方案与防范措施,为企业挽回或减少经济损失。 常见的网络安全事件:
Clop 勒索软件团伙现在也在使用一种明确针对 Linux 服务器的恶意软件变体,但加密方案中的一个缺陷使受害者能够在几个月内悄悄地免费恢复他们的文件。此外,在 Linux 上没有区别对待各种大小文件的机制。将 RC4 和额外数据写入文件适用于 Linux 的 Clop 勒索软件不太可能成为当前形式的广泛威胁。解密器的发布可能会促使其作者发布具有适当加密方案的安全和改进版本。
要了解SambaCry漏洞及其工作原理的更多信息,请阅读我们之前的文章。当时,在互联网上发现了近48.5万台支持Samba的计算机,研究人员预测,基于SambaCry的攻击也有可能像WannaCry勒索软件一样广泛传播。?该预测结果相当准确,因为卡巴斯基实验室研究人员团队建立的蜜罐捕捉到了一个恶意软件活动,该活动利用SambaCry漏洞用加密货币挖掘软件感染Linux计算机。
因此做为运维人员,就必须了解一些安全运维准则,同时,要保护自己所负责的业务,首先要站在攻击者的角度思考问题,修补任何潜在的威胁和漏洞。 本文主要分为如下部分展开:
IceFire于2022年3月首次被MalwareHunterTeam的研究人员发现,但该组织自2022年8月起便开始活跃在暗网上。大多数IceFire攻击事件主要发生在土耳其、伊朗、巴基斯坦和阿拉伯联合酋长国。专家指出,这些国家通常不是勒索组织行动的重点。
Uptycs 威胁研究人员最近发现一个 ELF 勒索软件,它会根据给定的文件夹路径加密 Linux 系统内的文件。根据给出的README说明,其与 DarkAngels 勒索软件的 README 说明完全一致。DarkAngels 勒索软件五月份完成首秀,最初发现是针对 Windows 系统的。技术概述ELF 版本的勒索软件需要一个文件夹作为进行加密的参数。结论针对 Linux 系统或跨平台针对多个操作系统的勒索软件屡见不鲜,攻击者正在不断扩展攻击范围。DarkAngels 勒索软件似乎仍处于开发阶段,其又将矛头指向 Linux 系统
VSole
网络安全专家