Uurimislabor 360 Netlab teatas, et nad on tuvastanud uue pahavara Linuxile, mille koodnimi on RotaJakiro ja mis sisaldab tagauksed sĂŒsteemi kontrollimiseks. Pahavara vĂ”is rĂŒndajate poolt installida, kasutades Ă€ra parandamata haavatavusi sĂŒsteemis vĂ”i nĂ”rkade paroolide mahavĂ”tmisega.
Tagauks tuvastati kahtlase liikluse analĂŒĂŒsi kĂ€igus, mis pĂ€rines ĂŒhest sĂŒsteemiprotsessist, mis avastati DDoS-rĂŒnnakuks kasutatava botneti struktuuri uurimisel. Enne seda oli RotaJakiro olnud kolm aastat mĂ€rkamatuks, sealhulgas esimesed katsed kontrollida VirusTotal teenuses MD5-hashidega faile, mis vastavad tuvastatud pahavarale, ulatuvad 2018. aasta maikuusse.
RotaJakiro eripÀraks on erinevate maskeerimistehnikate kasutamine, kÀivitades ilma privileegideta kasutaja ja root Ôigustega. Oma kohaloleku varjamiseks kasutas tagauks protsesside nimesid nagu systemd-daemon, session-dbus ja gvfsd-helper, mis, arvestades tÀnapÀevaste Linuxi distributsioonide koormust erinevate teenusprotsessidega, nÀis alguses olevat seaduslikud ja ei tekitanud kahtlusi.
Root Ă”igustega kĂ€ivitamisel loodi pahavara aktiveerimiseks skriptid /etc/init/systemd-agent.conf ja /lib/systemd/system/sys-temd-agent.service ning ise pahavara tĂ€idetav fail paigutati kui /bin/systemd/systemd-daemon ja /usr/lib/systemd/systemd-daemon (funktsioonaliteet dubleeritakse kahes failis). Tavalise kasutaja Ă”igustega kĂ€ivitamisel kasutati automaatkĂ€ivitamise faili $HOME/.config/au-tostart/gnomehelper.desktop ja muudeti .bashrc, samas kui tĂ€idetav fail salvestati kui $HOME/.gvfsd/.profile/gvfsd-helper ja $HOME/.dbus/sessions/session-dbus. Samal ajal kĂ€ivitati mĂ”lemat tĂ€idetavat faili, millest igaĂŒks jĂ€lgis teise olemasolu ja taastas selle, kui see lĂ”petas oma töö.
Oma tegevuse tulemuste varjamiseks rakendati tagaukses mitmeid krĂŒptimise algoritme, nĂ€iteks krĂŒptiti oma ressursse AES-iga ja varjati suhtluskanalit kontrollijaga. serverilt AES, XOR ja ROTATE kombo koos ZLIB abil surumisega.
Omandi kogumikud kĂŒsiti 4 domeenilt lĂ€bi vĂ”rgupordi 443 (sidekanalis kasutati oma protokolli, mitte HTTPS-i ega TLS-i). Domeenid (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com ja news.thaprior.net) olid registreeritud 2015. aastal ja maapealsed Kiievis. hostimise teenusepakkuja Deltahost. Tagauksel oli integreeritud 12 pĂ”hifunktsiooni, mis vĂ”imaldasid laadida ja kĂ€itada pluginaid, millel oli tĂ€iendav funktsionaalsus, edastada seadme andmeid, salajasi andmeid nuhkida ja kohalikke faile hallata.
Allikas: opennet.ru
