
Нова заплаха за Linux системи е насочена директно към разработчици и DevOps среди, като комбинира възможности за отдалечен достъп, кражба на данни, мрежово разузнаване и прикриване на следите. Изследователи от Trend Micro са идентифицирали зловредния софтуер Quasar Linux, известен още като QLNX.
Особено притеснителен е начинът, по който той се опитва да остане незабелязан. Според изследователите, QLNX работи основно в оперативната памет, изтрива изпълнимия файл от диска и премахва логове и други следи от присъствието си.
Зловредният софтуер може да се разпространява през среди за разработка и DevOps, включително npm, PyPI, GitHub, AWS, Docker и Kubernetes. Това създава възможност за атаки по веригата за доставки чрез компрометирани или злонамерени версии на софтуерни пакети.
Руткит на две нива
QLNX използва комбинация от LD_PRELOAD и eBPF, за да прикрива присъствието си.
Първият механизъм работи в потребителското пространство и прихваща системни функции, за да скрива файлове, процеси и други артефакти. Вторият използва eBPF на ниво ядро, където може да прикрива идентификатори на процеси, файлови пътища и мрежови портове.
Зловредният софтуер може и динамично да компилира свои компоненти директно върху заразената машина, използвайки GCC. Така той може да адаптира част от атаката към конкретната система.
QLNX разполага и със седем различни механизма за постоянство. Сред тях са systemd, crontab, init.d, XDG autostart, .bashrc и LD_PRELOAD. Това му позволява да се зарежда отново при различни сценарии и да запазва присъствието си в системата.
58 команди за отдалечен контрол
Централният компонент на QLNX поддържа 58 команди, чрез които атакуващият може да получава достъп до shell, да управлява файлове и процеси и да обменя данни с команден сървър. Комуникацията може да се осъществява чрез TCP/TLS или HTTP/S.
В арсенала на зловредния софтуер има още инструменти за кражба на SSH ключове, браузърни данни, облачни настройки и конфигурации на среди за разработка. QLNX се опитва да получи информация и от /etc/shadow и системния клипборд.
Изследователите са открили и функции за кейлогинг, заснемане на екрана, наблюдение на клипборда, сканиране на портове, TCP тунелиране и SOCKS прокси, които могат да подпомогнат движението на атакуващия към други системи в мрежата.
Зловредният софтуер включва и механизми за инжектиране в системни процеси и наблюдение на файловата система в реално време.
Защо разработчиците са основна цел
Компрометирането на компютър на разработчик може да даде на атакуващия достъп не само до лични данни, но и до ключове, токени, облачни акаунти и идентификационни данни, използвани в процесите по разработка и публикуване на софтуер.
Това превръща една работна станция в потенциална входна точка към цялата софтуерна верига за доставки – от хранилищата с код до облачната инфраструктура и системите за изграждане и разпространение на приложения.
Trend Micro не съобщава подробности за конкретни атаки, техния мащаб или вероятния произход на QLNX.
Според Bleeping Computer, към момента само четири антивирусни продукта разпознават двоичния файл на QLNX като зловреден, без да бъдат посочени имената им.
Случаят показва защо средите за разработка се превръщат във все по-привлекателна цел за кибератаки. Вместо директно да атакуват крайния софтуерен продукт, нападателите могат да се опитат да компрометират инфраструктурата и хората, които го създават.
При QLNX това е комбинирано с необичайно широк набор от функции и механизми за прикриване, което превръща зловредния софтуер в сериозна заплаха за Linux-базирани DevOps среди.
