Linux skadlig kod, CronRAT, gömmer sig i ett cron-jobb med felaktiga datum
Forskare från det holländska företaget Sansec har upptäckt en ny skadlig programvara för Linux CronRAT. Det är en trojan för fjärråtkomst (RÅTTA) som undkommer upptäckt genom att gömma sig i uppgifter som är planerade att köras den obefintliga dagen den 31 februari.
Skadlig programvara kallas CronRAT och attackerar främst nätbutiker, tillåter cyberbrottslingar att stjäla bankkortsdata och distribuera webbskimmers på Linux-servrar (det är, att genomföra den s.k MageCart attacker). Tyvärr, många säkerhetslösningar gör det helt enkelt inte “ser” CronRAT på grund av ett antal egenheter i dess drift.
CronRAT missbrukar Linuxs schemaläggningssystem, cron, vilket gör att uppgifter kan schemaläggas för att köras på icke-existerande kalenderdagar som 31 februari. I detta fall, cron-systemet accepterar sådana datum om de har ett giltigt format (även om dagen inte finns i kalendern), men en sådan schemalagd uppgift kommer helt enkelt inte att slutföras.
Genom att dra nytta av denna funktion, CronRAT förblir praktiskt taget osynlig. I deras rapport, Sansec experter säger att skadlig programvara döljer en “komplext bash-program” i namnen på sådana schemalagda uppgifter.
Den faktiska nyttolasten är förvirrad med flera komprimeringsnivåer och Base64. Forskarna säger att koda innehåller kommandon för självförstörelse, tidsmodulering, och ett anpassat protokoll som gör att den kan kommunicera med en fjärrserver.
Skadlig programvara är känd för att kommunicera med C&C-server (47.115.46.167) använder sig av “en exotisk Linux-kärnfunktion som tillhandahåller TCP-kommunikation via en fil.” För övrigt, anslutningen görs över TCP över port 443 använder en falsk banner för Dropbear SSH-tjänsten, vilket också hjälper trojanen att gå obemärkt förbi.
Som nämnts ovan, CronRAT fanns i många onlinebutiker runt om i världen, där det användes för att implementera speciella skimmer-skript som stjäl betalkortsdata. Sansec beskriver skadlig programvara som “ett allvarligt hot mot Linux-baserade e-handelsservrar.”
Låt mig påminna dig om att vi också pratade om en annan Linux skadlig kod FontOnLake som används i riktade attacker.