HomeInformaticaCyber SecurityNuova 'Peste' Backdoor PAM Espone Sistemi Linux Critici a Furto Silenzioso di...

Nuova ‘Peste’ Backdoor PAM Espone Sistemi Linux Critici a Furto Silenzioso di Credenziali

I ricercatori di cybersecurity hanno individuato una backdoor Linux precedentemente sconosciuta, denominata Plague, che è riuscita a sfuggire alla rilevazione per un anno. Secondo Pierre-Henri Pezier di Nextron Systems, l’impianto è costruito come un modulo PAM (Pluggable Authentication Module) malevolo, permettendo agli attaccanti di bypassare silenziosamente l’autenticazione di sistema e ottenere accesso SSH persistente.

I Pluggable Authentication Modules sono una suite di librerie condivise utilizzate per gestire l’autenticazione degli utenti su applicazioni e servizi nei sistemi Linux e UNIX. Poiché i moduli PAM vengono caricati nei processi di autenticazione privilegiati, un PAM malevolo può consentire il furto delle credenziali utente, bypassare i controlli di autenticazione e rimanere inosservato dagli strumenti di sicurezza.

La società di cybersecurity ha rivelato di aver scoperto diversi artefatti di Plague caricati su VirusTotal dal 29 luglio 2024, nessuno dei quali è stato rilevato come malevolo dai motori antimalware. Inoltre, la presenza di diversi campioni indica uno sviluppo attivo del malware da parte di attori minacciosi sconosciuti.

Plague vanta quattro caratteristiche principali: credenziali statiche per consentire l’accesso nascosto, resistenza all’analisi e al reverse engineering tramite anti-debugging e offuscamento delle stringhe; e una maggiore furtività cancellando le tracce di una sessione SSH. Questo viene realizzato disattivando variabili d’ambiente come SSH_CONNECTION e SSH_CLIENT usando unsetenv, e reindirizzando HISTFILE a /dev/null per evitare la registrazione dei comandi della shell, al fine di non lasciare tracce di audit.

Plague si integra profondamente nello stack di autenticazione, sopravvive agli aggiornamenti di sistema e lascia quasi nessuna traccia forense,” ha osservato Pezier. “Combinato con l’offuscamento stratificato e la manipolazione dell’ambiente, questo lo rende eccezionalmente difficile da rilevare utilizzando strumenti tradizionali.”

Considerazioni finali

Dal nostro punto di vista, la scoperta di Plague evidenzia l’importanza di una vigilanza continua e di strumenti di sicurezza avanzati per proteggere i sistemi Linux. La capacità di questo malware di integrarsi profondamente nei processi di autenticazione e di eludere la rilevazione per un periodo prolungato sottolinea la necessità di aggiornamenti regolari e di una revisione costante delle misure di sicurezza. Riteniamo che la comunità della cybersecurity debba collaborare per sviluppare soluzioni innovative che possano affrontare minacce sempre più sofisticate come Plague.

 

Fonte: The Hackers News

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

GPT-5.4-Cyber

GPT-5.4-Cyber: OpenAI apre la porta ai “superpoteri” per chi...

Il 14 aprile 2026 OpenAI ha annunciato GPT-5.4-Cyber, una variante del suo modello GPT-5.4 pensata solo per la cybersecurity difensiva. La notizia, ripresa da 9to5Mac, è interessante per un motivo semplice: non è l’ennesimo “modello più bravo di prima”. Qui la novità è come viene reso più capace… e a chi viene concesso.In pratica OpenAI sta facendo un esperimento molto concreto: abbassare le barriere di rifiuto (refusal) per richieste legittime di sicurezza, senza consegnare lo stesso livello di potenza a chiunque passi da una chat pubblica.

Shai-hulud v2 si diffonde da npm a maven, mentre...

La seconda ondata dell'attacco alla supply chain di Shai-Hulud colpisce l'ecosistema MavenLa seconda ondata dell'attacco alla supply chain di Shai-Hulud ha travolto l'ecosistema Maven...

CISA segnala una grave vulnerabilità in WatchGuard Fireware che...

Vulnerabilità critica in WatchGuard Fireware: un rischio per la sicurezzaLa Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha recentemente aggiunto una vulnerabilità...

Oltre 67,000 pacchetti npm falsi inondano il registro in...

Allarme per una campagna di spam su larga scala nel registro npmI ricercatori di sicurezza informatica hanno recentemente acceso i riflettori su una massiccia...