Laboratori 360 Netlab njoftoi për zbulimin e një malware të ri për Linux, me emrin kodues RotaJakiro, që përfshin implementimin e një backdoor-i që mundëson kontrollin e sistemit. Malware mund të jetë instaluar nga sulmuesit pas shfrytëzimit të mungesave të papërmirësuara në sistem ose kërkimit të fjalëkalimeve të pasigurta.
Backdoor-i u zbulua gjatë analizës së trafikut të dyshimtë nga një nga proceset sistemore, e zbuluar gjatë shqyrtimit të strukturës së një botnet-i të përdorur për sulmin DDoS. Para kësaj, RotaJakiro kishte mbetur i paqartë për tre vjet, sidomos përpjekjet e para për të verifikuar në shërbimin VirusTotal skedarët me hash-e MD5 që përputheshin me malware-in e zbuluar, datojnë nga maji 2018.
Një veçori e RotaJakiro është përdorimi i teknika të ndryshme maskimi gjatë ekzekutimit me të drejta të përdoruesit jo privilegjuar dhe root. Për të fshehur praninë e tij, backdoor-i përdori emra procesesh si systemd-daemon, session-dbus dhe gvfsd-helper, të cilat, duke marrë parasysh mbingarkesën e distribucioneve moderne të Linux me procese ndihmëse, në shikim të parë dukej e ligjshme dhe nuk shkaktonte dyshime.
Kur ekzekutohej me të drejta root, krijoheshin skedarë skripti /etc/init/systemd-agent.conf dhe /lib/systemd/system/sys-temd-agent.service, dhe vetë skedari ekzekutiv i malware-it vendosej si /bin/systemd/systemd-daemon dhe /usr/lib/systemd/systemd-daemon (funksionaliteti u kopjua në të dy skedarët). Kur ekzekutohej me të drejta të zakonshme përdoruesi, përdorej skedari i vetë-ngarkimit $HOME/.config/au-tostart/gnomehelper.desktop dhe bëheshin ndryshime në .bashrc, ndërsa skedari ekzekutiv ruhej si $HOME/.gvfsd/.profile/gvfsd-helper dhe $HOME/.dbus/sessions/session-dbus. Të dy skedarët ekzekutivë launchoheshin njëkohësisht, secili i përcillte praninë e tjetrit dhe e ristartonte atë në rast se ndalohej.
Në mënyrë që të fshiheshin rezultatet e veprimtarisë së tij, backdoor-i aplikonte disa algoritma enkriptimi, për shembull, për enkriptimin e burimeve të tij përdorej AES dhe për të fshehur kanalin e komunikimit me komanduesin serverin kombinimi i AES, XOR dhe ROTATE së bashku me kompresimin përmes ZLIB.
Për të marrë komandat komanduar, malware-i i drejtohej 4 domenëve përmes portit rrjet 443 (në kanalin e komunikimit përdorej një protokoll i vetin dhe jo HTTPS dhe TLS). Domenet (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com dhe news.thaprior.net) ishin regjistruar në vitin 2015 dhe ishin hostuar te Deltahost në Kiev. ofruesi i hostingut Në backdoor ishin inkorporuar 12 funksione bazë, të cilat lejonin ngarkimin dhe ekzekutimin e mjeteve me funksionalitete të zgjeruara, dërgimin e të dhënave rreth pajisjes, kapjen e të dhënave të ndjeshme dhe menaxhimin e skedarëve lokal.
Burimi: opennet.ru
