Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый руткит, заточенный под атаки на системы Linux, использует сложные методы повышения привилегий для сокрытия своего присутствия на устройствах. Вредонос получил имя Pumakit.

Руткит состоит из нескольких компонентов: дроппер, работающие в памяти исполняемые файлы, модуль самого руткита уровня ядра и компонент, выполняющийся на уровне пользователя.

Исследователи из Elastic Security обнаружили Pumakit в подозрительном бинарнике, загруженном на VirusTotal. Файл под названием «cron» неизвестные залили 4 сентября 2024 года.

Pumakit использует многоступенчатую схему заражения, которая начинается с дроппера «cron». Последний выполняет пейлоады «/memfd:tgt» и «/memfd:wpn» в памяти.

Составляющая «/memfd:wpn» проводит необходимые проверки, после чего разворачивает модуль руткита «puma.ko» на уровне ядра системы. В связке с ним идёт руткит уровня пользователя — «lib64/libs.so», который внедряется в процесс с помощью «LD_PRELOAD» и может перехватывать системные вызовы.

 

Для управления поведением ОС вредоносная программа задействует функцию «kallsyms_lookup_name()». Это говорит о том, что руткит заточен исключительно для атак на старые версии ядра Linux — до 5.7.

«В отличие от большинства современных руткитов, этот не использует kprobes, что говорит о работе со старыми версиями ядра», — объясняют специалисты.

Зловред может скрывать свои следы в логах и уходить от детектирования антивирусными средствами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Telegram активизировались мошенники, собирающие данные пользователей ЖКУ

Последние месяцы в Angara Security фиксируют всплеск активности мошенников, маскирующих свои телеграм-боты под сервисы оплаты ЖКУ. Новые атаки, по мнению экспертов, спровоцировала реализация проекта по цифровизации ЕПД.

Инициатива Минстроя РФ по тотальному переводу единых счетов ЖКХ в электронную форму, доступную через ГИС ЖКХ и Госуслуги, еще не узаконена, однако сетевые аферисты уже подхватили актуальную тему и усиленно ее эксплуатируют.

«Эксперты отмечают всплеск мошеннических схем в мессенджере Telegram на фоне реализации в ряде российских регионов проекта по переходу на единый платежный документ за жилищно-коммунальные услуги в электронном виде, — цитирует РИА Новости комментарий Angara. — Злоумышленники активно используют новостную повестку, чтобы заманить пользователей в фишинговые боты, имитирующие сервисы управляющих компаний».

Поддельные сервисы ЖКХ в популярном мессенджере, по данным аналитиков, предлагают не только оплату счетов по единому документу, но также передачу показаний счетчиков, оформление заявок через диспетчерскую и решение других вопросов, волнующих собственников жилья.

Действующие в Telegram мошенники заманивают пользователей в такие боты с помощью личных сообщений от имени управляющих компаний и председателей ТСЖ / ЖСК. Подобные злоумышленники могут также объявиться в локальном чате, рекомендуя участникам некий бот-ассистент.

Во всех случаях потенциальным жертвам предлагается перейти по фишинговой ссылке, якобы для уточнения персональных данных. Ввиду возросшей угрозы эксперты напоминают: управляющие компании и ТСЖ никогда не проводят массовые рассылки в мессенджерах с целью уточнения ПДн либо финансовой информации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru