Intezeri ja BlackBerry ettevõtete teadlased avastasid pahavara, mille koodnimetus on Simbiote, mida kasutatakse tagauste ja rootkitide paigaldamiseks Linuxi operatsioonisüsteemiga kompromiteeritud serveritesse. Pahavara tuvastati mitme Lõuna-Ameerika riigi finantsasutuste süsteemides. Simbiote süsteemi paigaldamiseks peab ründaja omama juurjuurdepääsu, mille võib saada näiteks ära kasutades plaasitud haavatavusi või kasutajakontode lekkeid. Simbiote võimaldab pärast sissetungi oma kohalolu süsteemis kindlustada edasiste rünnakute teostamiseks, varjates teiste pahavara rakenduste tegevust ja korraldades konfidentsiaalsete andmete pealtkuulamist.
Simbiote eripära on levik jagatud teegina, mis laaditakse sisse kõigi protsesside käivitamise ajal LD_PRELOAD mehhanismi abil ja asendab mõned standardteegi funktsioonikutsed. Asendatud funktsioonide töötlejate kaudu varjatakse tagaukse tegevust, näiteks jäetakse välja teatud elemendid protsesside loendist, blokeeritakse juurdepääs spetsiifilistele failidele kaustas /proc, varjatakse faile kaustades, eemaldatakse pahavaraline jagatud teek ldd väljundist (rakendatakse execve funktsiooni ülevõtmine ja ld_TRACE_LOADED_OBJECTS keskkonnamuutuja kutsete analüüs), ei näidata seotud pahavara tegevusega võrgu sokette.
Liiklusjälgimise kaitsmiseks tehakse libpcap teegi funktsioonide ülevõtmine, filtritakse /proc/net/tcp lugemist ja laaditakse kerneli eBPF-programmid, mis takistavad liikluse analüsaatorite tööd ja blokeerivad kolmandate osapoolte päringud oma võrgutöötlejatele. eBPF-programm käivitub esimestena ja töötab võrgu stack'i madalaimal tasemel, mis võimaldab peita tagaukse võrgu tegevust isegi hiljem käivituvatelt analüsaatoritelt.
Simbiote võimaldab samuti mööda minna mõnest failisüsteemi aktiivsuse analüsaatorist, kuna konfidentsiaalsete andmete vargus võib toimuda mitte failide avamise tasemel, vaid nende failide lugemise operatsioonide haaramise kaudu seaduslike rakenduste kaudu (näiteks raamatukogufunktsioonide asendamine võimaldab haarata kasutaja sisestatud parooli või failist laaditud juurdepääsuvõtme andmeid). Kaugu sisselogimise korraldamiseks haarab Simbiote mõned PAM-kutsed (Pluggable Authentication Module), mis võimaldab süsteemiga SSH kaudu ühendust võtta teatud rünnakute kasutajate akrediteeringutega. Samuti on olemas varjatud võimalus oma tõendite tõstmiseks root-kasutajaks HTTP_SETTHIS keskkonnamuutuja seadistamise kaudu.

Allikas: opennet.ru
