Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый Linux-руткит Pumakit был замечен в реальных кибератаках

Новый руткит, заточенный под атаки на системы Linux, использует сложные методы повышения привилегий для сокрытия своего присутствия на устройствах. Вредонос получил имя Pumakit.

Руткит состоит из нескольких компонентов: дроппер, работающие в памяти исполняемые файлы, модуль самого руткита уровня ядра и компонент, выполняющийся на уровне пользователя.

Исследователи из Elastic Security обнаружили Pumakit в подозрительном бинарнике, загруженном на VirusTotal. Файл под названием «cron» неизвестные залили 4 сентября 2024 года.

Pumakit использует многоступенчатую схему заражения, которая начинается с дроппера «cron». Последний выполняет пейлоады «/memfd:tgt» и «/memfd:wpn» в памяти.

Составляющая «/memfd:wpn» проводит необходимые проверки, после чего разворачивает модуль руткита «puma.ko» на уровне ядра системы. В связке с ним идёт руткит уровня пользователя — «lib64/libs.so», который внедряется в процесс с помощью «LD_PRELOAD» и может перехватывать системные вызовы.

 

Для управления поведением ОС вредоносная программа задействует функцию «kallsyms_lookup_name()». Это говорит о том, что руткит заточен исключительно для атак на старые версии ядра Linux — до 5.7.

«В отличие от большинства современных руткитов, этот не использует kprobes, что говорит о работе со старыми версиями ядра», — объясняют специалисты.

Зловред может скрывать свои следы в логах и уходить от детектирования антивирусными средствами.

kernel.org внезапно опустел: на зеркалах случайно удалили архивы ядра Linux

У kernel.org случился редкий инфраструктурный конфуз: из-за ошибки при настройке нового первичного зеркала и изменении системы синхронизации внезапно опустел каталог kernel.org/pub/. Именно там на публичных зеркалах хранились архивы с кодом выпусков ядра Linux, патчи и файлы со списками изменений.

Пользователи, заходившие в каталог, вместо привычного дерева файлов увидели пустоту. Очень философский опыт для мира открытого кода.

В Linux Foundation объяснили, что данные не потеряны: пострадали только копии на публичных зеркалах. Эталонные данные с кодом ядра Linux остались целы. Проблема возникла именно в инфраструктуре зеркалирования, где ошибочная настройка привела к удалению содержимого на существующих зеркалах.

Команда проекта уже занимается восстановлением данных. Но, как метко заметили участники kernel.org, удаление происходит быстро, а восстановление — медленно. Поэтому пользователей попросили набраться терпения.

Инцидент оказался неприятным не только для тех, кто привык скачивать архивы ядра напрямую с kernel.org. Он задел и сторонние проекты. Например, в Fedora сломались браузерные тесты openQA: много лет назад разработчики выбрали kernel.org как надёжный источник для проверки загрузки файлов.

Исходники ядра не исчезли, инфраструктура восстанавливается, а речь идет именно о зеркалах, но инцидент напоминает, что в больших системах даже аккуратная настройка зеркал может обернуться массовым rm -rf по публичным копиям.

RSS: Новости на портале Anti-Malware.ru