Zlonamerna programska oprema Linux FontOnLake se uporablja pri ciljno usmerjenih napadih
ESET strokovnjaki govoril o zlonamerni programski opremi FontOnLake, ki združuje komponente backdoor in rootkit. Znano je, da se zlonamerna programska oprema uporablja za ciljane napade na organizacije v jugovzhodni Aziji.
Strokovnjaki pišejo, da se je prva datoteka, povezana s to družino zlonamerne programske opreme, pojavila na VirusTotal že maja lani, in drugi vzorci so bili naloženi med letom. Glede na to, od kod so bile te datoteke prenesene, raziskovalci zaključili, da FontOnLake Uporabljali so ga predvsem v jugovzhodni Aziji. V času tega pisanja, vsi nadzorni strežniki zlonamerne programske opreme so bili že onemogočeni. Toda raziskovalci ugotavljajo, da, kot pravilo, med ciljanimi napadi, hekerji delujejo na ta način: delo infrastrukture se ustavi takoj, ko so njihovi cilji doseženi.
Znano je, da se FontOnLake distribuira prek trojaniziranih aplikacij, vendar raziskovalci ne vedo, kako so napadalci svoje žrtve prisilili v prenos spremenjenih binarnih datotek. Med pripomočki, ki jih je napadalec spremenil za dostavo FontOnLake, so bili cat, ubiti, sftp, in shd.
Po mnenju raziskovalcev, trojanizirani pripomočki so bili verjetno spremenjeni na ravni izvorne kode, to je, napadalci so jih sestavili in zamenjali izvirnik.
tudi, spremenjene binarne datoteke so zagotovile nalaganje dodatnih koristnih obremenitev, zbiranje informacij in izvajanje drugih zlonamernih dejanj. Dejstvo je, da ima FontOnLake več modulov, ki med seboj komunicirajo in hekerjem omogočajo krajo zaupnih podatkov., učinkovito skrivajo svojo prisotnost v sistemu.
Strokovnjaki so odkrili tudi tri stranska vrata po meri, napisana v C ++ in v zvezi s FontOnLake. Operaterjem zlonamerne programske opreme zagotavljajo oddaljen dostop do okuženega sistema. Skupna značilnost za vsa stranska vrata je posredovanje zbranih poverilnic sshd in zgodovine ukazov bash strežniku za ukaze in nadzor.
Prisotnost FontOnLake v ogroženem sistemu je prikrita tudi z rootkitom, ki je odgovoren tudi za posodabljanje in zagotavljanje varnostnih kopij zakulisnih vrat. Vse vzorce rootkitov, ki jih je preučil ESET ciljne različice jedra 2.6.32-696.el6.x86_64 in 3.10.0-229.el7.X86_64.
Naj vas spomnim, da smo tudi to pisali Hekerji ustvarjajo Cobalt Strike Beacon za Linux.