Новый rootkit для Linux подставляет вредоносный код в HTTP-трафик

Новый rootkit для Linux подставляет вредоносный код в HTTP-трафик

На ряде web-серверов обнаружен новый руткит, используемый для скрытной подстановки вредоносных вставок в отдаваемый сервером HTTP-контент. Руткит поражает 64-разрядные Linux-серверы, работающие под управлением Debian Squeeze с ядром 2.6.32-5-amd64.

После активации в ядро системы загружается специальный модуль, скрывающий следы присутствия руткита и осуществляющий подстановку в генерируемый локальным web-сервером HTTP-трафик iframe-блоков с кодом для эксплуатации уязвимостей в клиентских браузерах и установленных в них плагинах.

В отличие от обычно применяемой техники внедрения вредоносного кода в хранимые на сервере html-страницы, руткит позволяет оставить файлы в неизменном виде, осуществляя подстановку на стадии отдачи контента http-сервером. Так как компоненты руткита маскируются и скрываются от средств мониторинга, на первый взгляд вредоносная активность отсутствует. Первая информация о новом рутките была опубликована несколько дней назад в списке рассылки Full Disclosure. Администратор одной из поражённых систем привёл первичный разбор странной активности на своём сервере, из-за которой во вне данные уходили с подстановкой вредоносного iframe, но локально следов подстановки вредоносного кода не наблюдалось, в том числе используемый для отдачи контента nginx при проверке через strace отдавал в сетевой сокет корректные данные, пишет opennet.ru.

В дальнейшем один из исследователей безопасности, получивший доступ к поражённой системе, проанализировал руткит иопубликовал подробный отчёт о методах его работы. Наиболее важным выводом является то, что выявленный руткит является новой разработкой, не основанной ни на одном из ранее доступных руткитов или инструментов для их создания. При этом реализация и качество исполнения руткита свидетельствует о том, что он создавался не для проведения целевых атак, а как начальная попытка создания ещё одного средства для распространения вредоносного ПО.

После загрузки руткита он осуществляет перехват управления некоторых функций ядра Linux (vfs_readdir, vfs_read, filldir64 и filldir), скрывая необходимые для работы руткита файлы на диске. Для скрытия загрузки модуля ядра осуществляется модификация списка активных модулей в соответствующей структуре данных ядра Linux. Перехват управления производится путем перезаписи нескольких байт непосредственно в начале кода перехватываемой функций (добавляется команда jmp rel32 и копируется рассчитанное в стеке смещение). Запуск руткита производится через загрузку модуля ядра Linux. Но так как команда "insmod /lib/modules/2.6.32-5-amd64/kernel/sound/module_init.ko" добавляется в конец файла /etc/rc.local, а в Debian файл /etc/rc.local завершается вызовом exit 0, команда загрузки модуля размещается после вызова exit, т.е. после перезагрузки руткит не активируется.

Подстановка вредоносного кода в трафик осуществляется путем перехвата функции tcp_sendmsg, используемой для построения исходящих TCP-пакетов. Обработчик руткита анализирует передаваемый контент и добавляет после строки с тегом body блок iframe. Для управления руткитом предусмотрен специальный интерфейс, получающий команды от удалённого управляющего сервера. В частности, после обращения руткита к управляющему серверу, тот возвращает блок данных, который следует внедрить в трафик, а также параметры подстановки. Например, поддерживается установка правил для какого именно хоста осуществить подстановку, определяется тип внедрения (JavaScript/iframe).

InfoWatch присоединила команду Web Control DC и переименовала sPACE PAM

ГК InfoWatch расширила продуктовую линейку системой управления привилегированным доступом. Команда разработчика Web Control DC войдёт в состав группы, а её флагманский продукт sPACE PAM продолжит работу под новым именем — InfoWatch Privilege Control.

Решение предназначено для контроля учётных записей с расширенными правами: системных администраторов, подрядчиков, внешних специалистов и бизнес-пользователей.

Такие аккаунты имеют доступ к серверам, базам данных, сетевому оборудованию и критическим приложениям, то есть располагают ключами практически от всех дверей. Если учётку взломают или её владелец решит использовать полномочия не по назначению, последствия могут оказаться печальными.

По приведённым InfoWatch данным, в 2025 году около 40% критических инцидентов информационной безопасности в России были связаны с утечкой или неправомерным использованием привилегированных учётных записей. Ещё 30% подтверждённых кибератак проходили через компрометацию ИТ-подрядчиков.

InfoWatch Privilege Control должна ограничивать и контролировать доступ таких пользователей к корпоративной инфраструктуре. PAM-системы позволяют выдавать привилегии только на необходимое время, управлять подключениями и фиксировать действия специалистов, чтобы учётная запись администратора не превращалась в универсальный пропуск для злоумышленника.

Исходная система sPACE PAM включена в реестр российского программного обеспечения и сертифицирована ФСТЭК России по четвёртому уровню доверия. Продукт совместим с отечественными операционными системами Astra Linux, «Альт» и РЕД ОС.

В InfoWatch называют добавление PAM логичным продолжением развития платформы защиты данных. Теперь компания сможет контролировать не только то, куда уходят сведения, но и тех, кто по должности способен унести их.

RSS: Новости на портале Anti-Malware.ru