新的Symbiote恶意软件会感染Linux系统上所有进程

VSole2022-06-11 15:11:20


一种新发现的名为 Symbiote的Linux恶意软件会感染受感染系统上所有正在运行的进程,窃取帐户凭据,并为其操作员提供后门访问权限。

在将自身注入到所有正在运行的进程中后,恶意软件会充当系统范围的寄生虫,即使在细致的深入检查过程中也不会留下可识别的感染迹象。

Symbiote使用BPF(伯克利包过滤器)挂钩功能来嗅探网络数据包并隐藏自己的通信通道以防止安全工具。

BlackBerry和Intezer Labs的研究人员发现并分析了这种新颖的威胁,他们共同在一份详细的技术报告中揭示了新恶意软件的所有方面。据他们介绍,Symbiote自去年以来一直在积极开发中。

通过共享对象进行系统范围的感染

Symbiote不是典型的可执行文件形式,而是一个共享对象 (SO)库,它使用LD_PRELOAD指令加载到正在运行的进程中,以获得相对于其他SO的优先级。

作为第一个加载,Symbiote可以挂钩“libc”和“libpcap”函数并执行各种操作来隐藏其存在,例如隐藏寄生进程、隐藏与恶意软件一起部署的文件等等。


安全研究人员在今天发布的一份报告中透露: “当它将自身注入进程时,恶意软件可以选择它显示的结果。 ”

“如果管理员在受感染的机器上启动数据包捕获以调查一些可疑的网络流量Symbiote会将自己注入到检查软件的进程中,并使用BPF挂钩来过滤出可能揭示其活动的结果。”

为了隐藏受感染机器上的恶意网络活动,Symbiote会清理它想要隐藏的连接条目,通过BPF执行数据包过滤,并删除到其列表中域名的UDP流量。

后门和数据盗窃

这种隐秘的新恶意软件主要用于通过挂钩“libc读取”功能从被黑客入侵的Linux设备中自动收集凭据。

在针对高价值网络中的Linux服务器时,这是一项至关重要的任务,因为窃取管理员帐户凭据为畅通无阻的横向移动和无限制地访问整个系统开辟了道路。

Symbiote还通过PAM服务为其操作员提供对机器的远程 SHH访问,同时它还为威胁参与者提供了一种在系统上获得 root权限的方法。

该恶意软件的目标主要是拉丁美洲从事金融行业的实体,冒充巴西银行、该国联邦警察等。

“由于恶意软件作为用户级rootkit运行,因此检测感染可能很困难,”研究人员总结道。

“网络遥测可用于检测异常DNS请求,并且应静态链接AV 和 EDR等安全工具,以确保它们不会被用户级rootkit'感染'。”

由于大型且有价值的企业网络广泛使用这种架构,因此用于攻击Linux系统的这种高级且高度规避的威胁预计将在接下来的时期内显着增加。

就在上个月,另一个名为BPFDoor的类似后门 被发现使用 BPF(伯克利包过滤器)被动地监听受感染主机上的传入和传出网络流量。

软件linux服务器
本作品采用《CC 协议》,转载必须注明作者和本文链接
Clop 勒索软件团伙现在也在使用一种明确针对 Linux 服务器的恶意软件变体,但加密方案中的一个缺陷使受害者能够在几个月内悄悄地免费恢复他们的文件。此外,在 Linux 上没有区别对待各种大小文件的机制。将 RC4 和额外数据写入文件适用于 Linux 的 Clop 勒索软件不太可能成为当前形式的广泛威胁。解密器的发布可能会促使其作者发布具有适当加密方案的安全和改进版本。
因此做为运维人员,就必须了解一些安全运维准则,同时,要保护自己所负责的业务,首先要站在攻击者的角度思考问题,修补任何潜在的威胁和漏洞。 本文主要分为如下部分展开:
利用专门针对 Linux 和 FreeBSD 等发行版本开发的恶意程序变种,Hive 勒索软件团队正对这些平台发起攻击。正如斯洛伐克互联网安全公司 ESET 所发现的,Hive 的新加密器仍在开发中,不过缺乏相关功能。
当企业发生网络安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,同时还需进一步查找入侵来源,还原入侵事故过程,给出解决方案与防范措施,为企业挽回或减少经济损失。 常见的网络安全事件:
研究人员警告称,一种名为GwisinLocker的新勒索软件能够对Windows和Linux ESXi服务器进行加密。勒索软件通过针对特定组织的定向攻击进行分发。专家们还表示,韩国警方,国家情报局和KISA等韩国实体的名称也出现在勒索信上。据当地媒体报道,Gwisin黑客在公休日和凌晨攻击了韩国公司。Linux GwisinLocker变体的受害者需要登录到该组织运营的门户网站,才能与黑客联系。
根据BleepingComputer消息,一种名为RedAlert的新勒索软件对企业网络进行攻击,目前已经有Windows和Linux VMWare ESXi系统中招。MalwareHunterTeam 在今天发现了这款新的勒索软件,并在推特上发布了关于该团伙数据泄露站点的各种图片。
新勒索软件B0r0nt0K加密了在Linux平台上运行的用户网站。B0r0nt0K可感染Linux服务器,但也可加密Windows平台。此次被加密用户网站在Ubuntu 16.04上运行,B0r0nt0K采用base64进行编码,其所有文件以.rontok为扩展名被加密。
目前所有工厂正常运转,所有业务离线进行……
根据 SentinelLabs 公布的最新报告,该勒索软件出现了新的变种,也可以对 Linux 平台发起勒索攻击。攻击者利用 IBM Aspera Faspex 文件共享软件中的反序列化漏洞,通过传播 IceFire 变种攻击了全球多个媒体和娱乐部门的服务器Linux 设备和服务器一旦感染 IceFire 变种,将会加密数据,对文件添加“.ifire”扩展名。
VSole
网络安全专家