Intezer ja BlackBerry teadlased on avastanud pahavara, mille koodinimeks on Simbiote, mis kasutatakse tagaukse ja rootkitide paigaldamiseks Linuxi voitavate serveritesse, millel on kompromiteeritud turvalisus. Pahavara tuvastati mitmete Lõuna-Ameerika riikide finantsasutustes. Simbiote installimiseks süsteemi peab ründaja omama root-juurdepääsu, mille võib saada näiteks lappimata haavatavuste ärakasutamise või kontolekke tõttu. Simbiote võimaldab murdnud isikul süsteemis oma kohalolek kindlustada, et edasiste rünnakute jaoks varjatud tegevusi teostada ning teiste pahavara rakenduste tegevust varjata ning konfidentsiaalsete andmete ülekandeid korraldada.
Simbiote'i eripära on jagatud teeki kujul, mis laaditakse sisse kõigi protsesside käivitamisel LD_PRELOAD mehhanismi abil, asendades mõned standardse teegi kutsed. Asendatud kutsete käitlejad peidavad tagauksega seotud tegevuse, näiteks jätavad protsesside loendist välja teatud elemendid, blokeerivad juurdepääsu teatud failidele /proc kaustas, peidavad faile kataloogides, jätavad pahatahtliku jagatud teegi ldd väljundist välja (teostatakse execve funktsiooni pealtkuulamine ja kõnede analüüsimine LD_TRACE_LOADED_OBJECTS keskkonnamuutujaga), mitte ei näita pahatahtliku tegevusega seotud võrgu sokkleid.
Traffic inspection is prevented by overriding functions of the libpcap library, filtering read access to /proc/net/tcp, and loading eBPF programs into the kernel, which hinder traffic analyzers and discard external requests to the system's network handlers. The eBPF program is executed among the first handlers and operates at the lowest level of the network stack, effectively concealing the network activity of the backdoor, even from analyzers that start later.
Simbiote võimaldab samuti mööda minna mõningatest failisüsteemi tegevuse analüsaatoritest, kuna konfidentsiaalsete andmete vargused võivad toimuda mitte failide avamise tasandil, vaid nende failide lugemise operatsioonide pealtkuulamise kaudu seaduslikus rakenduses (näiteks teegifunktsioonide asendamine võimaldab pealt kuulata kasutaja parooli sisestamist või failist laaditud andmeid koos pääsukoodiga). Kaug-ühenduse korraldamiseks püüab Simbiote kinni mõned PAM-kõned (Pluggable Authentication Module), mis võimaldab luua ühenduse süsteemiga SSH kaudu teatavate rünnakutega kasutajanäidikutega. Samuti on ette nähtud salajane võimalus oma privileegide tõstmiseks root-kasutajaks, määrates keskkonna muutujaks HTTP_SETTHIS.

Allikas: opennet.ru
