Sicherheitsforscher von Intezer Labs haben eine neuartige, hochentwickelte Malware identifiziert, die auf Linux-Geräte abzielt. Die als OrBit bezeichnete Malware kann schnell Persistenz erlangen, der Erkennung entgehen und ihre Präsenz in der Netzwerkaktivität durch die Manipulation von Protokollen verbergen.
Das Modul klinkt sich in Funktionen ein, die von gemeinsam genutzten Bibliotheken aufgerufen werden – ein bei Malware recht übliches Vorgehen. Darüber hinaus setzt es jedoch „fortschrittliche Techniken zur Umgehung“ und „Remote-Funktionen über SSH“ ein.
Das Sicherheitslabor kam zu dem Schluss, dass sich Linux-Bedrohungen „weiterentwickeln und gleichzeitig erfolgreich unter dem Radar von Sicherheitstools bleiben. OrBit ist nun ein weiteres Beispiel dafür, wie schwer erkennbar und persistent neue Malware sein kann.“
Siehe die besten Open-Source-Sicherheitstools
Details zur OrBit-Malware
OrBit extrahiert die Ausgabe ausgeführter Befehle in bestimmte Dateien auf dem Zielsystem. Die Forscher von Intezer benannten die Malware nach einem der von ihr verwendeten Dateinamen.
Sie akzeptiert Argumente zur Anpassung des Installationspfads und anderer Konfigurationen, etwa für Payload-Inhalte. OrBit verfügt über zwei Installationsmodi: /lib/ für Persistenz und /dev/shm/ (Shim-Speicher) für den flüchtigen Betrieb.
Intezer veröffentlichte IoCs (Indikatoren für eine Kompromittierung) für Sicherheitsteams und Verteidiger. Der Dropper bereitet die Umgebung vor und schreibt Python-Skripte, die mit dem Dateisystem interagieren, um den Payload bereitzustellen und mit hohen Berechtigungen auszuführen. Außerdem verwendet er die Umgebungsvariable LD_PRELOAD, um gemeinsam genutzte Bibliotheken zu kapern. Dieser Ansatz findet sich auch bei anderer Linux-Malware wie Symbiote.
Laut Intezer lädt OrBit seine schädliche Bibliothek auf zwei unterschiedliche Arten:
- Durch Hinzufügen des Shared Objects zur Konfigurationsdatei, die vom Loader verwendet wird
- Und durch das Patchen der Binärdatei des Loaders selbst, damit dieser das schädliche Shared Object lädt.
Das Platzieren von Shared Objects (z. B. libdl.so) an bestimmten Pfaden ermöglicht das Hooken von Funktionen aus drei Bibliotheken: libc, libcap und Pluggable Authentication Module (PAM). Da diese Funktionen von bereits laufenden Prozessen verwendet werden, kann sich die Malware auf dem Rechner verbreiten, der Erkennung entgehen und Fernzugriff einrichten.
Orbit geht über andere Ansätze hinaus, indem es „Dateien in großem Umfang nutzt“. Tatsächlich speichert es gestohlene Daten in bestimmten Dateien auf dem Zielsystem – laut den Forschern eine recht neue Vorgehensweise.
Verdeckte Malware infiziert den gesamten Rechner
Das Modul „hookt mehrere Funktionen, um zu verhindern, dass sie Informationen ausgeben, die die Existenz der schädlichen Shared Library in den laufenden Prozessen oder den verwendeten Dateien verraten könnten“, schrieben die Forscher.
Die Malware verwendet einen benutzerdefinierten numerischen Wert (GID), der vom Dropper festgelegt wird, um ihre eigenen Dateien und Prozesse zu identifizieren: „Wenn er nicht mit dem fest codierten Wert übereinstimmt, werden alle Verzeichnisse mit dem vordefinierten GID-Wert aus der Ausgabe der Funktion ausgelassen.“
Dieser vorsichtige Ansatz ermöglicht es der Malware, unter dem Radar der meisten herkömmlichen Sicherheitstools zu bleiben. OrBit ist nicht die erste Malware, die den Schwerpunkt auf die Umgehung von Erkennung legt. BPFDoor, eine weitere Linux-Malware, verwendet die Namen gängiger Linux-Daemons, um unentdeckt zu bleiben (siehe Abbildung unten).

Durch das Hooken von Funktionen im Linux Pluggable Authentication Module zum Abgreifen von Informationen aus SSH-Verbindungen können sich Angreifer jedoch Fernzugriff verschaffen und gleichzeitig die Netzwerkaktivität verbergen.
Siehe die besten Tools zur Netzwerküberwachung
OrBit kann seine Persistenz optimieren
Die Malware lässt sich nur schwer entfernen, solange der Rechner läuft. Intexer erklärte, dass dies an den beiden Methoden liegt, mit denen Persistenz erreicht wird – „für den Fall, dass eine von ihnen ausfällt“.
Zunächst fügt sie den Pfad zur Malware in die Konfigurationsdatei /etc/ld.so.preload ein, um sicherzustellen, dass die Malware zuerst und für alle neuen Prozesse geladen wird. Da diese Methode fehlschlägt, wenn die Konfigurationsdatei entfernt wird, besteht die zweite Methode darin, die Binärdatei des Loaders selbst zu kopieren und zu patchen, falls die Konfigurationsdatei auf dem System nicht gefunden wird.
Unabhängig davon, ob Administratoren die Datei löschen oder die Originalversion wiederherstellen, wird die Malware sie entweder neu erstellen oder erneut patchen.
Außerdem kann die Malware ihre eigene Netzwerkaktivität überwachen und ihren eigenen Datenverkehr filtern. Dazu hookt sie Funktionen wie bind, connect oder pcap_packet_callback, um IP-Adressen und Ports in der Datei .ports im Malware-Ordner zu protokollieren.
Siehe die wichtigsten Tools für das Schwachstellenmanagement
Linux-Endpunkte zunehmend Ziel von Malware
Es ist ein weitverbreiteter Irrglaube, Linux von Natur aus für sicherer zu halten als andere Betriebssysteme. Da Linux in den meisten cloudbasierten Architekturen verbreitet und in Unternehmen weitgehend üblich ist, ist es für Hacker attraktiv und erfordert eine Überwachung.
Offensichtlich kann herkömmliche Antivirensoftware Bedrohungen wie OrBit, die speziell dafür entwickelt wurde, solche Schutzmechanismen zu umgehen, nicht erkennen. Die für die Malware verantwortlichen Akteure scheinen die Interna von Linux zu beherrschen, wie man es von solchen Hackern erwarten würde, und ihr Ansatz könnte andere Gruppen inspirieren. Einige Sicherheitsanbieter haben ihre Zuordnung nach der Veröffentlichung von Intezer aktualisiert, erkennen die Bedrohung jedoch nach wie vor nicht.
Lesen Sie als Nächstes: Die besten Endpoint-Detection-&-Response-(EDR)-Lösungen





