El laboratorio de investigación 360 Netlab ha informado sobre la identificación de un nuevo software malicioso para Linux, denominado RotaJakiro, que incluye la implementación de un backdoor que permite controlar el sistema. Este software malicioso pudo haber sido instalado por los atacantes tras explotar vulnerabilidades no corregidas en el sistema o mediante la deducción de contraseñas poco seguras.
El backdoor fue descubierto durante el análisis de tráfico sospechoso de uno de los procesos del sistema, lo cual se identificó al estudiar la estructura de un botnet utilizado para un ataque DDoS. Antes de esto, RotaJakiro permaneció sin ser detectado durante tres años, siendo que los primeros intentos de verificar en el servicio VirusTotal archivos con hash MD5 coincidentes con el software malicioso detectado datan de mayo de 2018.
Entre las características de RotaJakiro se destaca el uso de diferentes técnicas de camuflaje al ejecutarse con derechos de usuario no privilegiado y root. Para ocultar su presencia, el backdoor utilizó nombres de procesos como systemd-daemon, session-dbus y gvfsd-helper, que, considerando la saturación de distribuciones modernas de Linux con varios procesos de servicio, parecían legítimos a simple vista y no levantaban sospechas.
Al ejecutarse con derechos de root, se creaban los scripts /etc/init/systemd-agent.conf y /lib/systemd/system/sys-temd-agent.service, mientras que el archivo ejecutable malicioso se ubicaba como /bin/systemd/systemd-daemon y /usr/lib/systemd/systemd-daemon (la funcionalidad se duplicaba en ambos archivos). Al ejecutarse con derechos de un usuario normal, se utilizaba el archivo de inicio automático $HOME/.config/au-tostart/gnomehelper.desktop y se modificaban .bashrc, además de que el archivo ejecutable se guardaba como $HOME/.gvfsd/.profile/gvfsd-helper y $HOME/.dbus/sessions/session-dbus. Ambos archivos ejecutables se lanzaban simultáneamente, cada uno de los cuales vigilaba la presencia del otro y lo restauraba en caso de que se detuviera.
Para ocultar los resultados de su actividad, el backdoor empleaba varios algoritmos de cifrado, por ejemplo, se utilizaba AES para cifrar sus recursos y ocultar el canal de comunicación con el control. el servidor una combinación de AES, XOR y ROTATE junto con compresión mediante ZLIB.
Para obtener comandos de administración, el malware se dirigió a 4 dominios a través del puerto de red 443 (se utilizó un protocolo propio en la comunicación, no HTTPS ni TLS). Los dominios (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com y news.thaprior.net) fueron registrados en 2015 y alojados por Kyivstar. proveedor de alojamiento Deltahost. Se integraron 12 funciones básicas en el backdoor que permitían cargar y ejecutar plugins con funcionalidad extendida, transmitir datos del dispositivo, interceptar información confidencial y gestionar archivos locales.
Fuente: opennet.ru
