HomeInformaticaCyber SecurityLinkPro linux rootkit utilizza eBPF per nascondersi e si attiva tramite pacchetti...

LinkPro linux rootkit utilizza eBPF per nascondersi e si attiva tramite pacchetti TCP magici

Scoperta di un nuovo rootkit GNU/Linux: LinkPro

Un’indagine sulla compromissione di un’infrastruttura ospitata su Amazon Web Services (AWS) ha portato alla scoperta di un nuovo rootkit GNU/Linux chiamato LinkPro. Secondo le ricerche di Synacktiv, questo rootkit utilizza due moduli eBPF (extended Berkeley Packet Filter) per nascondersi e attivarsi da remoto tramite un “pacchetto magico”.

Il vettore di attacco

L’infezione è iniziata con lo sfruttamento di un server Jenkins esposto, vulnerabile a CVE-2024–23897. Gli attaccanti hanno quindi distribuito un’immagine Docker malevola chiamata “kvlnt/vv” su diversi cluster Kubernetes. Questa immagine Docker si basa su Kali Linux e include una cartella “app” con tre file: start.sh, uno script per avviare il servizio SSH e eseguire gli altri due file; link, un programma open-source chiamato vnt che funge da server VPN e proxy; e app, un downloader basato su Rust chiamato vGet.

Funzionalità del rootkit LinkPro

Il rootkit LinkPro è scritto in Golang e può operare in modalità passiva (reverse) o attiva (forward). In modalità passiva, ascolta i comandi dal server C2 solo dopo aver ricevuto un pacchetto TCP specifico. In modalità attiva, può contattare direttamente il server C2 utilizzando cinque diversi protocolli di comunicazione: HTTP, WebSocket, UDP, TCP e DNS. La modalità passiva utilizza solo il protocollo HTTP.

Sequenza degli eventi

Il processo inizia con l’installazione del modulo eBPF “Hide”, che nasconde i processi e l’attività di rete. Se l’installazione fallisce, viene installata la libreria condivisa “libld.so” in /etc/ld.so.preload. In modalità reverse, viene installato il modulo eBPF “Knock” per garantire che il canale di comunicazione C2 si attivi solo alla ricezione del pacchetto magico. La persistenza è ottenuta tramite un servizio systemd. Infine, i comandi C2 vengono eseguiti e, in caso di interruzione, i moduli eBPF vengono disinstallati e il file /etc/libld.so viene ripristinato alla versione originale.

Considerazioni finali

La scoperta del rootkit LinkPro evidenzia ancora una volta l’importanza di mantenere aggiornati i sistemi e di proteggere adeguatamente le infrastrutture esposte. L’uso di tecniche avanzate come i moduli eBPF per nascondere le attività malevole dimostra quanto siano sofisticati gli attacchi odierni. È fondamentale che le organizzazioni adottino misure proattive per rilevare e mitigare tali minacce, garantendo la sicurezza delle loro infrastrutture cloud.

Fonte: The Hackers News​

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI