AT&T Alien Labs hat entdeckt eine neue Linux-Malware, die für äußerst schwer erkennbare Angriffe eingesetzt werden kann, da die Infektion auf Persistenz ausgelegt ist und praktisch auf allen Arten von Linux-Geräten läuft.
Die Identität und die Ziele der Urheber sind bislang unbekannt, doch die technischen Details wurden veröffentlicht. Die Malware scheint die berüchtigte Pwnkit-Schwachstelle (CVE-2021-4034) auszunutzen – einen der einfachsten vorstellbaren Exploits – sowie OverlayFS (CVE-2021-3493), einen Kernel-Exploit, den Pentester, CTF-Spieler und Hacker nur allzu gut kennen.
Tatsächlich wurden die beiden Schwachstellen bereits vor Monaten gepatcht, doch viele Systeme sind nicht auf dem neuesten Stand und daher weiterhin verwundbar.
Die Forscher tauften die Malware „Shikitega“. Sie sagten nicht ausdrücklich, ob sie mit der Verwendung des polymorphen XOR-Additive-Feedback-Encoders „Shikata Ga Nai“ zusammenhängt, doch das scheint durchaus möglich.
Siehe die besten Lösungen für das Patch-Management
Mehrstufige Infektionskette
Der Shikitega-Angriff besteht aus einer „mehrstufigen Infektionskette, bei der jedes Modul auf einen Teil der Nutzlast reagiert und das nächste herunterlädt und ausführt“, schreiben die AT&T-Forscher. Die Angreifer können schnell erweiterte Berechtigungen erlangen, wodurch sie dauerhaft aktiv bleiben und den Krypto-Miner ausführen können.
Shikitega nutzt legitime Cloud-Dienste, um einige seiner C2-Server (Command & Control) zu hosten, sowie einen sehr kleinen ELF-Dropper (370 Byte), um die nächsten Stufen einzuleiten. Jedes Modul konzentriert sich auf eine bestimmte Aufgabe, etwa das Herunterladen und Ausführen von Metasploit Meterpreter, die Ausweitung von Berechtigungen auf den Zielsystemen und die Aufrechterhaltung der Persistenz.
Die Forscher erklärten, die Angreifer hätten die endgültige Nutzlast mit mehreren Schichten kodiert, sodass vor der Bereitstellung mehrere Dekodierungsschleifen erforderlich seien. Dadurch sei sie für signaturbasierte Antivirenlösungen nicht erkennbar.
Fünf Skripte sorgen für Persistenz
Die Forscher fanden fünf verschiedene Skripte, die vier CRON-Jobs einrichten sollen – wiederkehrende Aufgaben, die auf einem Computersystem programmiert werden können. Zwei davon betreffen den aktuellen Benutzer, die übrigen das Root-Konto.
Ist der Befehl crontab auf dem Rechner nicht verfügbar – was bei einer Linux-Distribution unwahrscheinlich ist –, kann die Malware ihn installieren und den Dienst starten. Die Forscher nannten die Namen und den Zweck dieser Skripte:
- unix.sh: den crontab-Dienst installieren und starten
- brict.sh: die Crontab des Benutzers hinzufügen, um den Krypto-Miner auszuführen
- politrict.sh: die Root-Crontab hinzufügen, um den Krypto-Miner auszuführen
- truct.sh: die Crontab des Benutzers hinzufügen, um den Krypto-Miner von C&C herunterzuladen
- restrict.sh: die Root-Crontab hinzufügen, um den Krypto-Miner von C&C herunterzuladen
Sobald die CRON-Jobs eingerichtet sind, müssen die heruntergeladenen Dateien nicht mehr aufbewahrt werden. Daher löscht die Malware sie, um einer Erkennung zu entgehen.
Cyberkriminelle nutzen C2-Server zur Bereitstellung eines Krypto-Miners
Shikitega installiert von den C2-Servern XMRig in Version 6.17.0, sobald die Persistenz erreicht ist. Der berüchtigte XMRig schürft die Kryptowährung Monero, die für ihre Anonymität bekannt ist, da sich ihre Herkunft nur besonders schwer zurückverfolgen lässt.
Die Forscher stellten fest, dass Cyberkriminelle einige ihrer C2-Server bei legitimen Cloud-Diensten wie OVH gehostet haben. Diese Strategie scheint ein Kompromiss zu sein: Solche Dienste lassen sich von Behörden zwar deutlich leichter stilllegen, ermöglichen aber die Umgehung von Netzwerksicherheitsprodukten, die legitime Anbieter nicht blockieren.
So schützen Sie sich vor Shikitega
AT&T Labs stellte eine Liste von IoCs (Indicators of Compromise, Kompromittierungsindikatoren) bereit, die Systemadministratoren nutzen können, um spezifische Regeln zu Sicherheitslösungen hinzuzufügen.
Erweiterte Konfigurations-Härtungen werden dringend empfohlen. Mitarbeiter sollten im Umgang mit verschiedenen Social-Engineering- und Phishing-Angriffen geschult werden, da dies ein klassischer Angriffsvektor ist, den Cyberkriminelle zur Verbreitung von Malware nutzen.
Auch wenn die Malware äußerst schwer erkennbar ist, können Sicherheitslösungen wie EDR ungewöhnliche Aktivitäten erkennen, insbesondere wenn Sie die Verhaltensanalyse aktivieren.
Nicht zuletzt müssen Systeme gepatcht werden. Das bedeutet, dass Systemadministratoren alle Geräte aktualisieren müssen, insbesondere Linux-Systeme, da Linux-Malware 2022 rasant zunimmt – eine weitere in dieser Woche gemeldete Bedrohung ist eine Linux-Version der Windows-SideWalk-Backdoor. Natürlich kann es schwierig sein, mit den Veröffentlichungszyklen Schritt zu halten, und Updates können problematische Regressionen und Fehler verursachen.
Geräte, die über Pwnkit und OverlayFS missbraucht werden können, setzen Ihr System jedoch unnötig einer großen Bandbreite von Angreifern aus.
Lesen Sie auch:





