1754186194
2025-08-02 23:28:00
Новый Linux Backdoor Plague обходит Auth через модуль MANIOS PAM
Пьерлуиджи Паганини
02 августа 2025 года

Стремленная задняя часть Linux, названная чумой, спрятанная как вредоносный модуль PAM, позволяет злоумышленникам обходить аут и поддерживать постоянный доступ SSH.
Исследователи Nextron Systems обнаружили новый скрытый Backdoor Linux под названием «Чума», спрятанный как модуль злонамеренной PAM (модуль подлинности подлинности). Он молча обходит аутентификацию и предоставляет постоянный доступ SSH.
Модуль подлинности подлинности (PAM)-это гибкая система, используемая в UNIX-подобных операционных системах (например, Linux) для управления задачами аутентификации. Проще говоря, PAM позволяет системным администраторам подключать различные методы аутентификации (например, пароли, отпечатки пальцев или смарт -карты) без изменения таких программ, как логин, SUDO или SSHD.
Эксперты утверждают, что, хотя несколько вариантов этого бэкдора были Загружено в вирустотальный За прошедший год они были последовательно помечены как необработанные.

Backdoor Plague включает в себя расширенные функции, такие как антидебжинг, чтобы предотвратить анализ, запутывание строки, чтобы скрыть конфиденциальные данные, статический пароль для скрытого доступа и возможность стирать артефакты сеанса, чтобы избежать обнаружения, что делает его скрытной и настойчивой угрозой.
Backdoor чумы использует все более сложное запутывание строки, чтобы избежать обнаружения. Ранние версии опирались на простое шифрование XOR, но более поздние образцы реализовали пользовательские процедуры, подобные KSA/PRGA, и последнее добавляет слой DRBG (детерминированный генератор случайных битов). Эти изменения направлены на то, чтобы блокировать как автоматический, так и ручной анализ, скрывая строки и их смещения памяти. Чтобы противостоять этому, исследователи создали пользовательский плагин IDA Pro, используя Unicorn для эмуляции и извлечения строк.
«Эти изменения отражают постоянные усилия актера угроз по уклонению как автоматизированного, так и ручного анализа. Запутывание не только скрывает чувствительные строки, но и их память, что делает статический анализ ненадежным». продолжает отчет.
Чума также включает в себя функции антидебугов, такие как проверка LD.SO.PeloAd или переименование себя, и продезинфицирует свои следы SSH с сеансами, не разделив ключевые переменные среды и перенаправляя историю оболочек в /dev /null, обеспечивая скрытность и настойчивость.
Backdoor чумы – это скрытная, развивающаяся угроза Linux, которая злоупотребляет системами аутентификации, запутыванием и подделкам, чтобы избежать обнаружения.
Атрибуция Backdoor чумы до сих пор неизвестна, но ранняя образец под названием «угон» может предложить подсказки. После деобфускации это раскрывает скрытую ссылку на фильм Хакеры С линией: «Э -э. Мистер чума, сэр? Я думаю, что у нас есть хакер», показанный после PAM_Authentiate как сообщение дня.
«Backdoor чумы представляет собой сложную и развивающуюся угрозу для инфраструктуры Linux, используя основные механизмы аутентификации для поддержания скрытности и устойчивости. Использование расширенного запутывания, статических полномочий и подделка окружающей среды затрудняет обнаружение с использованием традиционных методов». завершает отчет.
Следуйте за мной в Твиттере: @securityaffairs и Facebook и Мастодон
(Securityaffairs – взломать, чуму Бэкдор)
#Новый #Linux #Backdoor #Plague #обходит #Auth #через #модуль #MANIOS #PAM
Ещё по этой теме

