AT&T Alien Labsが発見した新たなLinux マルウェアで、非常に検知されにくい攻撃に利用できる。この感染は永続化を目的に設計されており、ほぼあらゆる種類のLinuxデバイスで動作する。
作成者の身元と目的はまだ不明だが、技術的な詳細は明らかになっている。このマルウェアは、悪名高いPwnkitの脆弱性(CVE-2021-4034)を悪用しているようだ。これは想定し得る中でも特に簡単なエクスプロイトの1つであり、OverlayFS(CVE-2021-3493)も悪用する。これは、ペネトレーションテスターやキャプチャー・ザ・フラッグ(CTF)のプレーヤー、ハッカーなら誰もがよく知るカーネルエクスプロイトだ。
実際、この2つの脆弱性には数カ月前にパッチが提供されているが、多くのシステムは最新の状態になっておらず、いまだに脆弱なままだ。
研究者はこのマルウェアを「Shikitega」と名付けた。ポリモーフィックXOR加算フィードバックエンコーダー「Shikata Ga Nai」の使用と関係があるかどうかは明言していないが、その可能性は十分にあるようだ。
以下の主要なパッチ管理ソリューションを参照。
多段階の感染チェーン
Shikitegaによる攻撃は、「各モジュールがペイロードの一部に対応し、次のモジュールをダウンロードして実行する多段階の感染チェーン」で構成されると、AT&Tの研究者は記している。攻撃者は権限昇格を迅速に実行できるため、永続化して暗号資産マイナーを実行できる。
Shikitegaは正規のクラウドサービスを一部のC2(コマンド&コントロール)サーバーのホスティングに利用し、次の段階を開始するために非常に軽量なELFドロッパー(370B)を使う。各モジュールはそれぞれ固有のタスクに重点を置いており、例えばMetasploitのmeterpreterのダウンロードと実行、標的システムでの権限昇格、永続化などを行う。
研究者によると、攻撃者は最終ペイロードを複数の層でエンコードしているため、展開前に何度もループしてデコードする必要があり、シグネチャベースのウイルス対策ソリューションでは検知できない。
5つのスクリプトによる永続化
研究者は、4つのCRONジョブを設定することを目的とした5種類のスクリプトを発見した。CRONジョブは、コンピューターシステム上でプログラムできる定期的なタスクだ。そのうち2つは現在のユーザーに関するもので、残りはrootアカウント用だ。
Linuxディストリビューションでは考えにくいことだが、マシン上でcrontabコマンドを利用できない場合、マルウェアはこれをインストールしてサービスを起動できる。研究者は、これらのスクリプトの名前と目的を次のように示している。
- unix.sh: crontabサービスをインストールして起動
- brict.sh: 暗号資産マイナーを実行するユーザー用crontabを追加
- politrict.sh: 暗号資産マイナーを実行するroot用crontabを追加
- truct.sh: C&Cから暗号資産マイナーをダウンロードするユーザー用crontabを追加
- restrict.sh: C&Cから暗号資産マイナーをダウンロードするroot用crontabを追加
CRONの設定が完了すると、ダウンロードしたファイルを保持しておく必要はないため、マルウェアは検知を回避するためにファイルを削除する。
サイバー犯罪者はC2サーバーを使って暗号資産マイナーを展開
Shikitegaは永続化を実現すると、C2サーバーからXMRigバージョン6.17.0をインストールする。悪名高いXMRigは、匿名性を重視した暗号資産Moneroをマイニングする。特に追跡が困難なことで知られている。
研究者は、サイバー犯罪者がOVHなどの正規のクラウドサービス上にC2サーバーの一部をホスティングしていることに気付いた。この戦略はトレードオフのようだ。こうしたサービスは当局によってはるかに容易に停止させられる一方、正規プロバイダーをブロックしないネットワークセキュリティ製品を回避できるためだ。
Shikitegaから身を守る方法
AT&T labsは、システム管理者がセキュリティソリューションに特定のルールを追加するために利用できるIoC(侵害の指標)のリストを提供した。
高度な設定の強化が強く推奨される。従業員には、サイバー犯罪者がマルウェアを展開する際に使う典型的な攻撃経路である、さまざまなソーシャルエンジニアリングやフィッシング攻撃への対策を教育する必要がある。
マルウェアが非常に検知されにくい場合でも、EDRなどのセキュリティソリューションは、特に振る舞い分析を有効にすれば、異常な活動を検知できる。
最後に、システムにはパッチを適用する必要がある。つまり、システム管理者はすべてのデバイス、特にLinuxシステムを更新しなければならない。これは、Linuxマルウェアが急増しているためだ。今週報告された別の脅威として、WindowsのSideWalkバックドアのLinux版もある。もちろん、リリースサイクルに追随するのは難しい場合があり、アップデートによって厄介なリグレッションやバグが生じることもある。
しかし、PwnkitやOverlayFSに悪用される可能性のあるデバイスを放置すると、システムを幅広い攻撃者に不必要にさらすことになる。
次の記事:





