Laboratorul de cercetare 360 Netlab a raportat descoperirea unui nou malware pentru Linux, denumit RotaJakiro, care include o implementare a unui backdoor ce permite controlul sistemului. Malware-ul ar fi putut fi instalat de atacatori prin exploatarea vulnerabilităților necorectate în sistem sau prin utilizarea unor parole nesigure.
Backdoor-ul a fost descoperit în timpul analizei unui trafic suspect provenind de la unul dintre procesele de sistem, identificat în analiza structurii botnet-ului folosit pentru atacuri DDoS. Până acum, RotaJakiro a rămas intact timp de trei ani, prima tentativă de verificare în serviciul VirusTotal a fișierelor cu hash-uri MD5 corespunzătoare malware-ului identificat fiind datată mai 2018.
Una dintre caracteristicile RotaJakiro este utilizarea diferitelor tehnici de camuflaj la rularea cu privilegii de utilizator neprivilegiat și root. Pentru a-și ascunde prezența, backdoor-ul a folosit nume de procese precum systemd-daemon, session-dbus și gvfsd-helper, care, având în vedere aglomerarea modernelor distribuții Linux cu diverse procese de sistem, păreau legale la prima vedere și nu ridicau suspiciuni.
Atunci când era rulat cu privilegii root, malware-ul crea scripturi /etc/init/systemd-agent.conf și /lib/systemd/system/sys-temd-agent.service, iar fișierul executabil malware era plasat ca /bin/systemd/systemd-daemon și /usr/lib/systemd/systemd-daemon (funcționalitatea era duplicată în cele două fișiere). La executarea cu privilegii de utilizator obișnuit, se folosea fișierul de autostart $HOME/.config/auto-start/gnomehelper.desktop, modificându-se .bashrc, iar fișierul executabil era salvat ca $HOME/.gvfsd/.profile/gvfsd-helper și $HOME/.dbus/sessions/session-dbus. Ambele fișiere executabile erau rulate simultan, fiecare supraveghind prezența celuilalt și regenerându-l în cazul în care se încheia.
Pentru a ascunde rezultatele activității sale, backdoor-ul aplica mai multe algoritmi de criptare, de exemplu, pentru criptarea resurselor sale se folosea AES, iar pentru ascunderea canalului de comunicare cu serverul de comandă serverul o combinație din AES, XOR și ROTATE împreună cu comprimarea utilizând ZLIB.
Pentru a obține comenzi de control, software-ul malware a accesat 4 domenii prin portul de rețea 443 (în canalul de comunicare a fost utilizat un protocol propriu, nu HTTPS și TLS). Domeniile (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com și news.thaprior.net) au fost înregistrate în 2015 și găzduite de o companie din Kiev. furnizor de găzduire Deltahost. În backdoor au fost integrate 12 funcții de bază, care permiteau încărcarea și executarea de pluginuri cu funcționalitate extinsă, transmiterea datelor despre dispozitiv, interceptarea datelor confidențiale și gestionarea fișierelor locale.
Sursa: opennet.ro
