Un nouveau logiciel malveillant Linux très furtif infecte tous les processus en cours d’exécution

Les chercheurs en sécurité d’Intezer Labs ont identifié un nouveau logiciel malveillant sophistiqué qui cible les appareils Linux. Baptisé OrBit, ce malware peut rapidement assurer sa persistance, échapper à la détection et dissimuler sa présence dans l’activité réseau en manipulant les journaux. Le module intercepte les fonctions appelées dans les bibliothèques partagées, ce qui est assez courant pour les malwares, mais il met également en œuvre des « techniques avancées d’évasion » […]

Écrit par
Julien Maury
Julien Maury
Jul 11, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs en sécurité d’Intezer Labs ont identifié un nouveau logiciel malveillant sophistiqué qui cible les appareils Linux. Baptisé OrBit, ce malware peut rapidement assurer sa persistance, échapper à la détection et dissimuler sa présence dans l’activité réseau en manipulant les journaux.

Le module intercepte les fonctions appelées dans les bibliothèques partagées, ce qui est assez courant pour les malwares, mais il met également en œuvre des « techniques avancées d’évasion » et des « capacités d’accès à distance via SSH ».

Le laboratoire de sécurité a conclu que les menaces Linux « continuent d’évoluer tout en restant efficacement sous le radar des outils de sécurité ; OrBit est désormais un exemple supplémentaire du degré de furtivité et de persistance que peuvent atteindre les nouveaux malwares ».

Voir les meilleurs outils de sécurité open source

Détails du malware OrBit

OrBit extrait la sortie des commandes exécutées dans des fichiers spécifiques de la machine ciblée. Les chercheurs d’Intezer l’ont baptisé ainsi d’après l’un des noms de fichiers utilisés par le malware.

Il accepte des arguments permettant de personnaliser le chemin d’installation et d’autres paramètres, comme le contenu du payload. OrBit propose deux modes d’installation : /lib/ pour la persistance et /dev/shm/ (mémoire partagée) pour un fonctionnement volatil.

Intezer a publié des IoC (indicateurs de compromission) à l’intention des équipes de sécurité et des défenseurs. Le dropper prépare l’environnement et écrit des scripts Python qui interagissent avec le système de fichiers afin de déployer le payload et de l’exécuter avec des privilèges élevés. Il utilise également la variable d’environnement LD_PRELOAD pour détourner les bibliothèques partagées. Cette approche se retrouve dans d’autres malwares Linux, comme Symbiote.

Selon Intezer, OrBit charge sa bibliothèque malveillante de deux façons différentes :

  1. En ajoutant l’objet partagé au fichier de configuration utilisé par le chargeur
  2. Et en corrigeant le binaire du chargeur lui-même afin qu’il charge l’objet partagé malveillant.

Le placement d’objets partagés (par exemple, libdl.so) dans des chemins spécifiques permet d’intercepter les fonctions de trois bibliothèques : libc, libcap et Pluggable Authentication Module (PAM). Comme ces fonctions sont utilisées par les processus existants, le malware peut se propager dans la machine, échapper à la détection et instaurer un accès à distance.

Advertisement

OrBit va plus loin que les autres approches en mettant en œuvre « une utilisation intensive des fichiers ». Il stocke en effet les données volées dans des fichiers spécifiques de la machine ciblée, ce qui est assez inédit, selon les chercheurs.

Un malware furtif infecte toute la machine

Les chercheurs ont écrit que le module « intercepte plusieurs fonctions pour les empêcher de produire des informations susceptibles de révéler l’existence de la bibliothèque partagée malveillante dans les processus en cours d’exécution ou dans les fichiers utilisés ».

Le malware utilise une valeur numérique personnalisée (GID), définie par le dropper, pour identifier ses propres fichiers et processus : « si elle ne correspond pas à la valeur codée en dur, tous les répertoires possédant la valeur GID prédéfinie seront omis de la sortie de la fonction ».

Cette approche prudente permet au malware de rester sous le radar de la plupart des outils de sécurité classiques. OrBit n’est pas le premier malware à privilégier la furtivité. BPFDoor, un autre malware Linux, utilise les noms de démons Linux courants pour rester indétectable (voir l’image ci-dessous).

Cependant, en interceptant les fonctions du Pluggable Authentication Module de Linux afin de dérober des informations dans les connexions SSH, les attaquants peuvent obtenir un accès à distance tout en dissimulant l’activité réseau.

Voir les meilleurs outils de supervision réseau

OrBit peut optimiser la persistance

Le malware est difficile à supprimer tant que la machine fonctionne. Intexer a expliqué que cela tient aux deux méthodes utilisées pour assurer sa persistance, « au cas où l’une d’elles disparaîtrait ».

Premièrement, il ajoute le chemin du malware au fichier de configuration /etc/ld.so.preload afin de garantir que le malware soit chargé en premier et pour tous les nouveaux processus. Cette méthode échouant si le fichier de configuration est supprimé, la seconde consiste à copier le binaire du chargeur lui-même et à le modifier si le fichier de configuration est introuvable sur le système.

Advertisement

Que les administrateurs suppriment le fichier ou restaurent la version d’origine, le malware le recréera ou le modifiera à nouveau.

En outre, le malware peut surveiller sa propre activité réseau et filtrer son propre trafic. Pour ce faire, il intercepte des fonctions telles que bind, connect ou pcap_packet_callback afin de consigner les adresses IP et les ports dans le fichier .ports situé dans le dossier du malware.

Voir les meilleurs outils de gestion des vulnérabilités

Les endpoints Linux de plus en plus ciblés par les malwares

Il est courant, mais erroné, de considérer que Linux est par nature plus sécurisé que les autres systèmes d’exploitation. Comme il est présent dans la plupart des architectures cloud et très répandu dans les entreprises, il attire les hackers et nécessite une surveillance.

De toute évidence, les logiciels antivirus classiques ne détecteront pas les menaces comme OrBit, qui sont spécifiquement conçues pour leur échapper. Les acteurs malveillants à l’origine de ce malware semblent maîtriser les rouages internes de Linux, comme on peut s’y attendre de la part de tels hackers, et leur approche pourrait inspirer d’autres groupes. Certains éditeurs de solutions de sécurité ont mis à jour leur cartographie après la publication d’Intezer, mais d’autres ne détectent toujours pas la menace.

À lire ensuite : les meilleures solutions de détection et de réponse sur les endpoints (EDR)

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.