Le nouveau malware Linux Shikitega peut prendre le contrôle total des appareils

AT&T Alien Labs a découvert un nouveau malware Linux pouvant servir à mener des attaques très furtives, car l’infection a été conçue pour persister et fonctionne sur pratiquement tous les types d’appareils Linux. L’identité et les objectifs de ses auteurs restent inconnus, mais les détails techniques ont été divulgués. Le malware semble […]

Écrit par
Julien Maury
Julien Maury
Sep 14, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

AT&T Alien Labs a découvert un nouveau malware Linux pouvant servir à mener des attaques très furtives, car l’infection a été conçue pour persister et fonctionne sur pratiquement tous les types d’appareils Linux.

L’identité et les objectifs de ses auteurs restent inconnus, mais les détails techniques ont été divulgués. Le malware semble exploiter la célèbre vulnérabilité Pwnkit (CVE-2021-4034), l’un des exploits les plus faciles à imaginer, ainsi qu’OverlayFS (CVE-2021-3493), un exploit du noyau que les testeurs d’intrusion, les joueurs de capture the flag (CTF) et les hackers connaissent particulièrement bien.

En effet, les deux failles ont été corrigées il y a plusieurs mois, mais de nombreux systèmes ne sont pas à jour et restent donc vulnérables.

Les chercheurs ont baptisé le malware « Shikitega ». Ils n’ont pas explicitement indiqué s’il était lié à l’utilisation de l’encodeur polymorphe à rétroaction additive XOR « Shikata Ga Nai », mais cette hypothèse semble plausible.

Voir les meilleures solutions de gestion des correctifs

Chaîne d’infection en plusieurs étapes

L’attaque Shikitega consiste en une « chaîne d’infection en plusieurs étapes, où chaque module répond à une partie de la charge utile et télécharge et exécute le module suivant », ont écrit les chercheurs d’AT&T. Les attaquants peuvent obtenir rapidement des privilèges élevés, ce qui leur permet de persister et d’exécuter le mineur de cryptomonnaie.

Shikitega utilise des services cloud légitimes pour héberger certains de ses serveurs C2 (commande et contrôle), ainsi qu’un dropper ELF très léger (370 octets) pour lancer les étapes suivantes. Chaque module se concentre sur une tâche particulière, par exemple télécharger et exécuter Metasploit meterpreter, élever les privilèges sur les systèmes ciblés et maintenir la persistance.

Les chercheurs ont déclaré que les attaquants avaient encodé la charge utile finale en plusieurs couches, ce qui nécessite plusieurs boucles de décodage avant son déploiement et la rend impossible à détecter par les solutions antivirus.

Cinq scripts assurent la persistance

Advertisement

Les chercheurs ont trouvé cinq scripts différents visant à configurer quatre tâches CRON, c’est-à-dire des tâches récurrentes que l’on peut programmer sur un système informatique. Deux concernent l’utilisateur actuel et les autres le compte root.

Si la commande crontab n’est pas disponible sur la machine, ce qui est peu probable dans une distribution Linux, le malware peut l’installer et démarrer le service. Les chercheurs ont fourni le nom et la fonction de ces scripts :

  • unix.sh: installer et démarrer le service crontab
  • brict.sh: ajouter la crontab de l’utilisateur pour exécuter le mineur de cryptomonnaie
  • politrict.sh: ajouter la crontab de root pour exécuter le mineur de cryptomonnaie
  • truct.sh: ajouter la crontab de l’utilisateur pour télécharger le mineur de cryptomonnaie depuis le serveur C&C
  • restrict.sh: ajouter la crontab de root pour télécharger le mineur de cryptomonnaie depuis le serveur C&C


Une fois les tâches CRON configurées, il n’est plus nécessaire de conserver les fichiers téléchargés : le malware les supprime donc pour échapper à la détection.

Les cybercriminels utilisent des serveurs C2 pour déployer un mineur de cryptomonnaie

Shikitega installe la version 6.17.0 de XMRig depuis les serveurs C2 une fois la persistance assurée. Le célèbre XMRig mine la cryptomonnaie Monero, réputée axée sur l’anonymat, car il est particulièrement difficile de remonter jusqu’à sa source.

Les chercheurs ont constaté que les cybercriminels hébergeaient certains de leurs serveurs C2 sur des services cloud légitimes tels qu’OVH. Cette stratégie semble être un compromis : ces services sont beaucoup plus faciles à fermer par les autorités, mais elle permet de contourner les produits de sécurité réseau qui ne bloquent pas les fournisseurs légitimes.

Advertisement

Comment se protéger contre Shikitega

Les laboratoires d’AT&T ont fourni une liste d’IoC (indicateurs de compromission) que les administrateurs système peuvent utiliser pour ajouter des règles spécifiques aux solutions de sécurité.

Il est fortement recommandé de renforcer la configuration. Les employés doivent être formés pour se prémunir contre les attaques d’ingénierie sociale et d’hameçonnage, car il s’agit d’un vecteur classique utilisé par les cybercriminels pour déployer des malwares.

Même si le malware est très furtif, des solutions de sécurité telles que les EDR peuvent repérer les activités inhabituelles, notamment si vous activez l’analyse comportementale.

Enfin, les systèmes doivent être corrigés, ce qui signifie que les administrateurs système doivent mettre à jour tous les appareils, en particulier les systèmes Linux, car les malwares Linux sont en plein essor en 2022 — une autre menace signalée cette semaine est une version Linux de la porte dérobée SideWalk. Il peut bien sûr être difficile de suivre le rythme des cycles de publication, et les mises à jour peuvent introduire de fâcheuses régressions et des bugs.

Cependant, disposer d’appareils susceptibles d’être exploités par Pwnkit et OverlayFS expose inutilement votre système à un large éventail d’adversaires.

À lire ensuite :

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.