Эксперт Trend Micro обнаружил руткит для Linux

Эксперт Trend Micro обнаружил руткит для Linux

Эксперт Trend Micro обнаружил руткит для Linux

Исследователи компании Trend Micro предупреждают о появлении руткита под Linux, распространяющийся через ручные установки и нацеленный на платформы Intel и ARM. Этот руткит предоставляет злоумышленникам полный контроль над зараженными устройствами.

Именуемый Umbreon, вредонос получил свое имя от одного из покемонов, который известен тем, что скрывается в темноте. Эксперты говорят, что эта характеристика вполне подходит данному руткиту. По словам Trend Micro, развитие этой вредоносной программы началось в начале 2015 года, хотя ее автор действует еще с 2013.

Руткит работает Umbreon работает в различных режимах: в режиме пользователя (кольцо 3), в режиме ядра (кольцо 0), гипервизор (кольцо -1), в режиме системного управления (кольцо -2). По мнению исследователей, чем ниже уровень, на котором работает руткит, тем сложнее его обнаружить и обезвредить.

«Несмотря на то, что в режиме пользователя (кольцо 3) руткит не устанавливает объекты ядра, из этого режима вполне возможно шпионить за пользователем и влиять на то, что происходит в операционной системе» - объясняет старший научный исследователь Trend Micro Фернандо Мерсез (Fernando Mercês).

Umbreon был успешно протестирован на трех различных платформах: x86, x86-64 и ARM (Raspberry Pi), результаты показали, что зловред портативный. Кроме того, как отмечает исследователь, написан руткит на чистом C и имеет некоторые дополнительные компоненты, написанные на Python и Bash.

Во время установки вредонос создает пользователя Linux со специальным GID (идентификатор группы), обеспечивая доступ к зараженной системе. Злоумышленник может получить доступ к учетной записи с помощью подключаемых модулей аутентификации, включая SSH. Созданный Umbreon пользователь не отображается в /etc/passwd по причине того, что функции libc перехватываются вредоносом.

Umbreon также включает в себя бэкдор под названием Espeon, тоже написанный на C. Он устанавливает связь со злоумышленником, минуя брандмауэры. Руткит может замаскировать себя с помощью утилиты Linux Strace. Таким образом ему удается обойти инструменты анализа трафика. Эксперт утверждает, что операция по удалению этого руткита может представлять некоторую сложность и привести систему в нерабочее состояние.

OOXML — фикция: LibreOffice обвинила Microsoft в манипуляциях

Проблемы совместимости остаются одной из главных причин, по которым пользователи не спешат переходить с Microsoft Office на LibreOffice. Формально всё работает, но на практике время от времени всплывают странности с вёрсткой, форматированием и отображением данных. И, как считают в The Document Foundation (TDF), дело тут вовсе не в LibreOffice.

Фонд, стоящий за LibreOffice, снова выступил с жёсткой критикой Microsoft. В блоге Итало Виньоли — одного из основателей TDF — корпорация из Редмонда обвиняется в том, что она игнорирует интересы отрасли ради собственных коммерческих целей.

По его словам, утверждение «OOXML — это стандарт, и его просто нужно принять» выглядит, мягко говоря, странно.

Виньоли настаивает: Office Open XML (OOXML) не может считаться полноценным стандартом, пока Microsoft не готова радикально переработать сами приложения Office. В качестве примера он напомнил о давней проблеме Excel с автопреобразованием данных — истории, которая напрямую затронула научное сообщество.

Excel годами автоматически превращал текстовые значения в даты. Для обычных таблиц это удобно, но для генетиков — катастрофа. Названия генов вроде MARCH1, SEPT1 или DEC1 Excel воспринимал как даты и превращал их в «1-Mar», «1-Sep» и «1-Dec».

В 2016 году журнал Genome Biology проанализировал почти 3,6 тысячи научных работ с Excel-файлами и выяснил, что примерно в каждой пятой были ошибки, вызванные именно автозаменой форматов.

Долгое время Microsoft считала проблему нишевой и не давала возможность отключить такое поведение. Лишь в 2023 году компания добавила соответствующую настройку; уже после того, как Комитет по номенклатуре генов человека (HGNC) был вынужден переименовать около 27 генов, чтобы избежать ошибок. К тому моменту ущерб для исследований уже был нанесён.

По словам Виньоли, OOXML «открыт» лишь формально. Спецификация формата занимает около 7 000 страниц, что делает полноценную и корректную реализацию сторонними разработчиками почти невозможной.

Кроме того, Microsoft Office сам не использует строгую версию стандарта (Strict OOXML), предпочитая так называемый Transitional-вариант. В нём до сих пор есть зависимости от старых, проприетарных форматов и поведения древних версий Word — вплоть до элементов с названиями вроде autoSpaceLikeWord95 или shapeLayoutLikeWW8.

Отдельно Виньоли критикует рекомендации использовать Windows Metafile для графики вместо открытых и кросс-платформенных форматов вроде SVG.

Для пользователей всё это выливается в знакомую проблему: документы между Office и LibreOffice открываются, но не всегда так, как ожидалось. Для TDF же это очередное подтверждение того, что формат Office по-прежнему работает как инструмент удержания пользователей внутри экосистемы Microsoft.

Спор вокруг OOXML длится уже много лет, и новый выпад со стороны LibreOffice ясно показывает: вопрос совместимости и «открытых стандартов» по-прежнему далёк от закрытия.

RSS: Новости на портале Anti-Malware.ru