Новый Linux-руткит компрометирует серверы через Netfilter

Добро пожаловать на наш форум!

Спасибо за посещение нашего сообщества. Пожалуйста, зарегистрируйтесь или войдите, чтобы получить доступ ко всем функциям.


Gibby

Автор
Команда проекта

Регистрация
Сообщений
1,635
Репутация
45
Сделок
Специалисты FortiGuard обнаружили признаки массового заражения устройств.

7.jpg

Эксперты FortiGuard обнаружили руткит, поражающий пользователей CentOS Linux. Угроза распространяется через уязвимости в системах, предоставляя злоумышленникам полный удалённый доступ к устройствам. Вредоносный код включает модуль ядра (sysinitd.ko), исполняемый файл (sysinitd) и установочный скрипт (Install.sh), которые обеспечивают скрытность и устойчивость руткита.

Заражение начинается с запуска скрипта, который внедряет вредоносные файлы в систему и регистрирует их для автозагрузки. Затем модуль ядра создаёт три записи в /proc, через которые злоумышленники взаимодействуют с системой. Особая опасность заключается в том, что процесс замаскирован под стандартную оболочку bash, что затрудняет его обнаружение администраторами.

Анализ показал, что руткит использует Netfilter для перехвата входящего сетевого трафика на уровне ядра. Злоумышленники устанавливают соединение, отправляя специально сформированный пакет, который активирует процесс взаимодействия. После этого они могут выполнять команды с правами суперпользователя, в том числе скачивать данные, изменять конфигурацию и управлять процессами.

Fortinet уже обеспечила защиту своих клиентов, обновив антивирусные базы для выявления Install.sh, sysinitd.ko и sysinitd. Обновления доступны в продуктах FortiGate, FortiMail, FortiClient и FortiEDR. Вредоносные файлы идентифицируются как BASH/Injector.CSA!tr и ELF64/Injector.CSA!tr.

Специалисты рекомендуют пользователям CentOS обновить защитные системы и регулярно проверять логи на наличие подозрительных действий. Кроме того, не лишним будет следить за тем, чтобы антивирусные базы находились в актуальном состоянии, а аудиты безопасности проводились своевременно.
 
Сверху