Репозитории PRoot помогают хакерам забыть о различиях Linux-устройств

Репозитории PRoot помогают хакерам забыть о различиях Linux-устройств

Репозитории PRoot помогают хакерам забыть о различиях Linux-устройств

Исследователи из Sysdig обнаружили атаки, в ходе которых в Linux загружались opensource-утилита PRoot и набор инструментов в виде файловой системы. Подобная техника постэксплуатации, по словам аналитиков, позволяет взломщикам использовать свой тулкит, не заботясь о совместимости с программными и аппаратными средствами жертвы.

Обычно масштабы Linux-атак ограничены из-за различий в настройке дистрибутивов — Ubuntu, Fedora, aAlpine. Утилита PRoot, обеспечивающая поддержку виртуализации файловой системы, позволяет получить рабочую среду, на которую не влияет конфигурация ОС. Более того, этот инструмент предоставляет возможность эмуляции, поэтому зависимость от архитектуры CPU тоже отпадает.

Хакеров PRoot, видимо, привлек тем, что его использование позволяет сэкономить усилия по разведке окружения после взлома и по адаптации вредоносных программ к новой среде исполнения. Авторы хакерских атак приходят, принося с собой собственную файловую систему (BYOF, bring your own filesystem, как назвали эту технику в Sysdig).

Злоумышленники заранее создают файловую систему на своем устройстве, включая в нее стандартный набор инструментов атаки, необходимые зависимости и настройки. Вредоносный репозиторий затем загружается в виде tar-файла в облачное хранилище вроде DropBox, а в нужный момент достается и распаковывается на машине жертвы (в папку /tmp/Proot/, могут быть другие варианты).

Смонтированная по месту новая корневая файловая система Linux расценивается как гостевая — она изолирована, пригодна для выполнения кастомных заданий, однако программы в ее составе могут использовать ресурсы хост-системы, а возможность QEMU-эмуляции позволяет исполнять программы, заточенные под разные архитектуры.

В зафиксированных атаках злоумышленники пользовали тулкит, состоящий из сканера (masscan или nmap), криптомайнера XMRig и конфигурационных файлов. Полезную нагрузку могут в одночасье заменить более опасной, поэтому потенциальным жертвам следует быть начеку и постараться снизить риск эксплойта.

Подпишитесь на новости

Реклама добралась до Макса: платформа начала тестировать новые инструменты

Национальная платформа Макс готовится превратить внимание пользователей в рекламный инвентарь. В приложении уже началось тестирование соответствующих инструментов, заявили в пресс-службе сервиса. Пока команда не раскрывает, где именно появится реклама, как она будет выглядеть и кому разрешат её размещать.

Сроки полноценного запуска тоже оставили за кадром, подробностями разработчики обещают поделиться позднее.

Сейчас Макс позиционируется не просто как мессенджер, а как национальная цифровая платформа. Пользователи могут обмениваться сообщениями, совершать голосовые вызовы и платежи, получать электронные госуслуги, а также подтверждать личность с помощью цифрового ID.

Запуск собственной рекламной системы выглядит вполне ожидаемым шагом: растущей платформе нужны инструменты монетизации, а бизнесу — доступ к новой аудитории.

Главная интрига теперь в другом: ограничится ли Макс продвижением публикаций в каналах или встроит рекламу глубже в приложение.

RSS: Новости на портале Anti-Malware.ru