Scoperta di un nuovo rootkit GNU/Linux: LinkPro
Un’indagine sulla compromissione di un’infrastruttura ospitata su Amazon Web Services (AWS) ha portato alla scoperta di un nuovo rootkit GNU/Linux chiamato LinkPro. Secondo le ricerche di Synacktiv, questo rootkit utilizza due moduli eBPF (extended Berkeley Packet Filter) per nascondersi e attivarsi da remoto tramite un “pacchetto magico”.
Il vettore di attacco
L’infezione è iniziata con lo sfruttamento di un server Jenkins esposto, vulnerabile a CVE-2024–23897. Gli attaccanti hanno quindi distribuito un’immagine Docker malevola chiamata “kvlnt/vv” su diversi cluster Kubernetes. Questa immagine Docker si basa su Kali Linux e include una cartella “app” con tre file: start.sh, uno script per avviare il servizio SSH e eseguire gli altri due file; link, un programma open-source chiamato vnt che funge da server VPN e proxy; e app, un downloader basato su Rust chiamato vGet.
Funzionalità del rootkit LinkPro
Il rootkit LinkPro è scritto in Golang e può operare in modalità passiva (reverse) o attiva (forward). In modalità passiva, ascolta i comandi dal server C2 solo dopo aver ricevuto un pacchetto TCP specifico. In modalità attiva, può contattare direttamente il server C2 utilizzando cinque diversi protocolli di comunicazione: HTTP, WebSocket, UDP, TCP e DNS. La modalità passiva utilizza solo il protocollo HTTP.
Sequenza degli eventi
Il processo inizia con l’installazione del modulo eBPF “Hide”, che nasconde i processi e l’attività di rete. Se l’installazione fallisce, viene installata la libreria condivisa “libld.so” in /etc/ld.so.preload. In modalità reverse, viene installato il modulo eBPF “Knock” per garantire che il canale di comunicazione C2 si attivi solo alla ricezione del pacchetto magico. La persistenza è ottenuta tramite un servizio systemd. Infine, i comandi C2 vengono eseguiti e, in caso di interruzione, i moduli eBPF vengono disinstallati e il file /etc/libld.so viene ripristinato alla versione originale.
Considerazioni finali
La scoperta del rootkit LinkPro evidenzia ancora una volta l’importanza di mantenere aggiornati i sistemi e di proteggere adeguatamente le infrastrutture esposte. L’uso di tecniche avanzate come i moduli eBPF per nascondere le attività malevole dimostra quanto siano sofisticati gli attacchi odierni. È fondamentale che le organizzazioni adottino misure proattive per rilevare e mitigare tali minacce, garantendo la sicurezza delle loro infrastrutture cloud.
Fonte: The Hackers News

