Neue Linux-Malware Shikitega kann Geräte vollständig übernehmen

AT&T Alien Labs hat eine neue Linux-Malware entdeckt, die für äußerst schwer erkennbare Angriffe eingesetzt werden kann, da die Infektion auf Persistenz ausgelegt ist und praktisch auf allen Arten von Linux-Geräten läuft. Die Identität und die Ziele der Urheber sind bislang unbekannt, doch die technischen Details wurden veröffentlicht. Die Malware scheint […]

Verfasst von
Julien Maury
Julien Maury
Sep 14, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

AT&T Alien Labs hat entdeckt eine neue Linux-Malware, die für äußerst schwer erkennbare Angriffe eingesetzt werden kann, da die Infektion auf Persistenz ausgelegt ist und praktisch auf allen Arten von Linux-Geräten läuft.

Die Identität und die Ziele der Urheber sind bislang unbekannt, doch die technischen Details wurden veröffentlicht. Die Malware scheint die berüchtigte Pwnkit-Schwachstelle (CVE-2021-4034) auszunutzen – einen der einfachsten vorstellbaren Exploits – sowie OverlayFS (CVE-2021-3493), einen Kernel-Exploit, den Pentester, CTF-Spieler und Hacker nur allzu gut kennen.

Tatsächlich wurden die beiden Schwachstellen bereits vor Monaten gepatcht, doch viele Systeme sind nicht auf dem neuesten Stand und daher weiterhin verwundbar.

Die Forscher tauften die Malware „Shikitega“. Sie sagten nicht ausdrücklich, ob sie mit der Verwendung des polymorphen XOR-Additive-Feedback-Encoders „Shikata Ga Nai“ zusammenhängt, doch das scheint durchaus möglich.

Siehe die besten Lösungen für das Patch-Management

Mehrstufige Infektionskette

Der Shikitega-Angriff besteht aus einer „mehrstufigen Infektionskette, bei der jedes Modul auf einen Teil der Nutzlast reagiert und das nächste herunterlädt und ausführt“, schreiben die AT&T-Forscher. Die Angreifer können schnell erweiterte Berechtigungen erlangen, wodurch sie dauerhaft aktiv bleiben und den Krypto-Miner ausführen können.

Shikitega nutzt legitime Cloud-Dienste, um einige seiner C2-Server (Command & Control) zu hosten, sowie einen sehr kleinen ELF-Dropper (370 Byte), um die nächsten Stufen einzuleiten. Jedes Modul konzentriert sich auf eine bestimmte Aufgabe, etwa das Herunterladen und Ausführen von Metasploit Meterpreter, die Ausweitung von Berechtigungen auf den Zielsystemen und die Aufrechterhaltung der Persistenz.

Die Forscher erklärten, die Angreifer hätten die endgültige Nutzlast mit mehreren Schichten kodiert, sodass vor der Bereitstellung mehrere Dekodierungsschleifen erforderlich seien. Dadurch sei sie für signaturbasierte Antivirenlösungen nicht erkennbar.

Fünf Skripte sorgen für Persistenz

Advertisement

Die Forscher fanden fünf verschiedene Skripte, die vier CRON-Jobs einrichten sollen – wiederkehrende Aufgaben, die auf einem Computersystem programmiert werden können. Zwei davon betreffen den aktuellen Benutzer, die übrigen das Root-Konto.

Ist der Befehl crontab auf dem Rechner nicht verfügbar – was bei einer Linux-Distribution unwahrscheinlich ist –, kann die Malware ihn installieren und den Dienst starten. Die Forscher nannten die Namen und den Zweck dieser Skripte:

  • unix.sh: den crontab-Dienst installieren und starten
  • brict.sh: die Crontab des Benutzers hinzufügen, um den Krypto-Miner auszuführen
  • politrict.sh: die Root-Crontab hinzufügen, um den Krypto-Miner auszuführen
  • truct.sh: die Crontab des Benutzers hinzufügen, um den Krypto-Miner von C&C herunterzuladen
  • restrict.sh: die Root-Crontab hinzufügen, um den Krypto-Miner von C&C herunterzuladen


Sobald die CRON-Jobs eingerichtet sind, müssen die heruntergeladenen Dateien nicht mehr aufbewahrt werden. Daher löscht die Malware sie, um einer Erkennung zu entgehen.

Cyberkriminelle nutzen C2-Server zur Bereitstellung eines Krypto-Miners

Shikitega installiert von den C2-Servern XMRig in Version 6.17.0, sobald die Persistenz erreicht ist. Der berüchtigte XMRig schürft die Kryptowährung Monero, die für ihre Anonymität bekannt ist, da sich ihre Herkunft nur besonders schwer zurückverfolgen lässt.

Die Forscher stellten fest, dass Cyberkriminelle einige ihrer C2-Server bei legitimen Cloud-Diensten wie OVH gehostet haben. Diese Strategie scheint ein Kompromiss zu sein: Solche Dienste lassen sich von Behörden zwar deutlich leichter stilllegen, ermöglichen aber die Umgehung von Netzwerksicherheitsprodukten, die legitime Anbieter nicht blockieren.

Advertisement

So schützen Sie sich vor Shikitega

AT&T Labs stellte eine Liste von IoCs (Indicators of Compromise, Kompromittierungsindikatoren) bereit, die Systemadministratoren nutzen können, um spezifische Regeln zu Sicherheitslösungen hinzuzufügen.

Erweiterte Konfigurations-Härtungen werden dringend empfohlen. Mitarbeiter sollten im Umgang mit verschiedenen Social-Engineering- und Phishing-Angriffen geschult werden, da dies ein klassischer Angriffsvektor ist, den Cyberkriminelle zur Verbreitung von Malware nutzen.

Auch wenn die Malware äußerst schwer erkennbar ist, können Sicherheitslösungen wie EDR ungewöhnliche Aktivitäten erkennen, insbesondere wenn Sie die Verhaltensanalyse aktivieren.

Nicht zuletzt müssen Systeme gepatcht werden. Das bedeutet, dass Systemadministratoren alle Geräte aktualisieren müssen, insbesondere Linux-Systeme, da Linux-Malware 2022 rasant zunimmt – eine weitere in dieser Woche gemeldete Bedrohung ist eine Linux-Version der Windows-SideWalk-Backdoor. Natürlich kann es schwierig sein, mit den Veröffentlichungszyklen Schritt zu halten, und Updates können problematische Regressionen und Fehler verursachen.

Geräte, die über Pwnkit und OverlayFS missbraucht werden können, setzen Ihr System jedoch unnötig einer großen Bandbreite von Angreifern aus.

Lesen Sie auch:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.