Kërkuesit nga kompanitë Intezer dhe BlackBerry zbuluan malware-n me emrin kodor Simbiote, i përdorur për të instaluar biekƥë dhe rootkit në serverat e kompromentuar që funksionojnë me Linux. Ky malware është identifikuar në sistemet e institucioneve financiare në disa vende të Amerikës Latine. Për të instaluar Simbiote në sistem, sulmuesi duhet të ketë akses root, i cili mund të merret, për shembull, si rezultat i shfrytëzimit të dobësive të papërmirësuara ose rrjedhjes së llogarive. Simbiote lejon të konsolidojë praninë e saj në sistem pas hack-imit për të kryer sulme të tjera, për të fshehur aktivitetin e aplikacioneve të tjera të keqe dhe për të organizuar kapjen e të dhënave konfidenciale.
Karakteristika e Simbiotit është përhapja në formën e një biblioteke të ndarë, e cila ngarkohet në fillim të të gjitha proceseve përmes mekanizmit LD_PRELOAD dhe zëvendëson disa thirrje të bibliotekës standarde. Menaxherët e thirrjeve të zëvendësuara fshehin aktivitetin e lidhur me backdoor-in, për shembull, përjashtojnë elemente të veçanta nga lista e proceseve, bllokojnë qasjen në disa skedarë në /proc, fshehin skedarë në katalogje, përjashtojnë bibliotekën e ndarë të keqe nga dalja e ldd (e cila realizohet përmes kapjes së funksionit execve dhe analizës së thirrjeve me variablin e ambientit LD_TRACE_LOADED_OBJECTS), nuk tregojnë soket rrjetesh të lidhura me aktivitetin e dëmshme.
Për të mbrojtur nga inspektimi i trafikut, realizohet.override e funksioneve të bibliotekës libpcap, filtrimi i leximit /proc/net/tcp dhe ngarkimi në kernel të programeve eBPF, të cilat parandalojnë funksionimin e analizatorëve të trafikut dhe hedhin poshtë kërkesat e jashtme për përpunuesit tanë të rrjetit. Programi eBPF ekzekutohet ndër të parat në përpunuesit dhe kryhet në nivelin më të ulët të bunkerëve të rrjetit, duke lejuar që të fshehë aktivitetin e rrjetit të backdoor edhe nga analizatorët që fillojnë më vonë.
Simbiote lejon edhe mundëson anashkalimin e disa analizatorëve të aktiviteteve në sistemin e skedarëve, pasi vjedhja e të dhënave sensitive mund të ndodhë jo në nivelin e hapjes së skedareve, por përmes kapjes së operacioneve të leximit nga këto skedare në aplikacione legjitime (për shembull, zëvendësimi i funksioneve të bibliotekave lejon kapjen e inputit të përdoruesit për fjalëkalimin ose të dhënat e ngarkuara nga skedari me çelësin e qasjes). Për të organizuar hyrjen e largët, Simbiote kap disa thirrje PAM (Pluggable Authentication Module), duke lejuar kështu lidhjen në sistem përmes SSH me kredenciale të caktuara sulmuese. Gjithashtu është paraparë edhe një mundësi e fshehtë për të rritur privilegjet e tij deri te përdoruesi root nëpërmjet vendosjes së një variabli mjedisor HTTP_SETTHIS.

Burimi: opennet.ru
