Изследователската лаборатория 360 Netlab съобщи за откритие на нов зловреден софтуер за Linux, носещ кодовото име RotaJakiro, който включва реализации на бекдор, позволяващ управление на системата. Зловредният софтуер е могъл да бъде инсталиран от атакуващите след експлоатация на неизправени уязвимости в системата или чрез подбиране на ненадеждни пароли.
Бекдорът е бил открит по време на анализа на подозрителен трафик от един от системните процеси, идентифицирани при разглеждането на структурата на ботнет, използван за DDoS атака. Преди това RotaJakiro е останал незабелязан в продължение на три години, като първите опити за проверка в услугата VirusTotal на файлове с MD5 хешове, съвпадащи с установения зловреден софтуер, са датирани от май 2018 година.
Сред характеристиките на RotaJakiro е използването на различни техники за маскиране при стартиране с права на непривилегирован потребител и root. За да се скрие присъствието си, бекдорът е използвал имена на процеси като systemd-daemon, session-dbus и gvfsd-helper, които, с оглед на претрупването на съвременните дистрибуции на Linux с всевъзможни служебни процеси, на пръв поглед изглеждали легитимни и не предизвиквали подозрения.
При стартиране с права на root за активиране на зловредния софтуер се създавали скриптове /etc/init/systemd-agent.conf и /lib/systemd/system/sys-temd-agent.service, а самият зловреден изпълним файл се разполагал като /bin/systemd/systemd-daemon и /usr/lib/systemd/systemd-daemon (функционалността се дублирала в двата файла). При изпълнение с права на обикновен потребител се използвал файл за автоматично стартиране $HOME/.config/au-tostart/gnomehelper.desktop и се внасяли промени в .bashrc, а изпълнимият файл се запазвал като $HOME/.gvfsd/.profile/gvfsd-helper и $HOME/.dbus/sessions/session-dbus. Паралелно се стартирали и двата изпълними файла, всеки от които следял за наличността на другия и го възстановявал в случай на приключване на работата му.
За да скрие резултатите от дейността си, бекдорът е прилагал няколко алгоритъма за криптиране, например, за криптиране на ресурсите си е използван AES, а за скриване на канала за комуникация с управляващия. сървъра. комбинация от AES, XOR и ROTATE, в съчетание със свиване с помощта на ZLIB.
Заразен софтуерът се свързва с 4 домейна чрез мрежовия порт 443 за получаване на управленски команди (използван е собствен протокол, а не HTTPS и TLS). Домейните (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com и news.thaprior.net) са регистрирани през 2015 година и са хоствани от Киев. хостинг доставчик В backdoor-а са интегрирани 12 основни функции, които позволяват да се зареждат и изпълняват разширяеми плъгини, да се предават данни за устройството, да се прихващат поверителни данни и да се управляват локални файлове.
Източник: opennet.ru
