Uurimistööde labor 360 Netlab teatas Linuxile suunatud uue pahavara avastamisest, mille koodnimi on RotaJakiro. See sisaldab tagaukse rakendust, mis võimaldab süsteemi kaaperdamist. Pahavara võis olla rünnakute korraldajate poolt installitud süsteemi parandamata haavatavuste ärakasutamise või ebaturvaliste paroolide abil.
Tagauks tuvastati kahtlase liikluse analüüsi käigus, mis tuli ühest süsteemimisest, olles osa DDoS-rünnaku struktuurist. Enne seda oli RotaJakiro olnud kolme aasta jooksul märkamata, sealhulgas esimesed proovikatsed kontrollida VirusTotalis faile, mille MD5-kontrollsummad kattusid avastatud pahavaraga, olid dateeritud 2018. aasta maiga.
RotaJakiro üheks tunnuseks on erinevate maskeerimistehnikate kasutamine, käivitades nii tavalise kasutaja kui ka root'i õigustes. Oma kohaloleku varjamiseks kasutas tagauks protsesside nimesid systemd-daemon, session-dbus ja gvfsd-helper, mis, arvestades kaasaegsete Linuxi distributiivide koormust erinevate teenusprotsesside poolt, tundusid esmapilgul legitiimsed ja ei tekitanud kahtlusi.
Root'i õigustega käivitamisel luuakse pahavara aktiveerimiseks skriptid /etc/init/systemd-agent.conf ja /lib/systemd/system/sys-temd-agent.service, samas kui pahavara käivitatav fail paigutati kui /bin/systemd/systemd-daemon ja /usr/lib/systemd/systemd-daemon (funktsionaalsus duplitseeriti kahes failis). Tavalise kasutaja õigustes töötamisel kasutati autostart faili $HOME/.config/au-tostart/gnomehelper.desktop ning muudeti .bashrc, käivitatav fail salvestati kui $HOME/.gvfsd/.profile/gvfsd-helper ja $HOME/.dbus/sessions/session-dbus. Samal ajal käivitati mõlemad käivitatavad failid, millest igaüks jälgis teise olemasolu ja taastamisvõimet lõpetamise korral.
Oma tegevuse tulemuste varjamiseks kasutas tagauks mitmeid krüpteerimisalgoritme, näiteks AES ressurside krüpteerimiseks ja sidekanali varjamiseks juhtimisega. serveriga AES, XOR ja ROTATE kombinatsioon koos ZLIB’i tihendamisega.
Kontrollkäskude saamiseks pöördus pahavara nelja domeeni kaudu võrguporti 443 (sidekanalis kasutati oma protokolli, mitte HTTPS-i ega TLS-i). Domeenid (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com ja news.thaprior.net) registreeriti 2015. aastal ja majutati Kiievi Deltahostis. hostimisettevõttest Tagaukses oli integreeritud 12 põhifunktsiooni, mis võimaldasid pluginate allalaadimist ja käivitamist, seadme andmete edastamist, konfidentsiaalsete andmete pealtkuulamist ja kohalike failide haldamist.
Allikas: opennet.ru
