10月3日、Aqua Nautilusの研究者らはブログ投稿を投稿し、「Perfctl」と呼ばれる特定のLinuxマルウェアについての知見を明らかにした。このマルウェアは過去3~4年にわたってLinuxサーバーを標的にしており、攻撃ベクトルとして「2万種類以上の設定ミス」を使用してきた。搾取を開始します。悪用が始まると、マルウェアはルートキットを使用して自身を隠し、必然的に暗号通貨マイニングに使用するために CPU リソースを盗み始めます。これは、Tor で暗号化されたトラフィックを通じて、マイニング トラフィックと、バックドア コマンドと監視のための潜在的な命令を隠蔽しました。
この Perfctl マルウェアは、長期間にわたって野生状態に留まっていたことを考慮すると、非常に深刻かつ持続的な脅威です。卑劣な暗号通貨マイナーだけでも十分に悪質ですが、Perfctl は特定の経路を通じてシステム全体へのバックドア アクセスを獲得する可能性もあり、これによりさらに重大なセキュリティ問題が発生する可能性があります。影響を受けるサーバーを診断するときに、ハイジャックされたプロセスを適切に検出することも困難です。暗号通貨マイニング活動を完全に隠し、その活動を省略した CPU 使用率の数値を返すことができます。
幸いなことに、サーバー オペレーターが Perfctl によってもたらされる脅威を軽減するために講じることができる緩和策があります。
Aqua Nautilus が推奨する Perfctl マルウェア軽減策
- すべての潜在的な脆弱性、特に RocketMQ サーバーや Polkit 脆弱性などのアプリケーションの脆弱性にパッチを適用します。ライブラリを最新の状態に保つことをお勧めします。
- このマルウェアの実行に使用されている /tmp、/dev/svm、および「その他の書き込み可能なディレクトリ」に「noexec」を設定して、ファイルの実行を制限します。
- オプションの未使用のサービス、特に「HTTP サービスなど、システムを外部攻撃者にさらす可能性のあるサービス」を無効にします。
- 重要なファイルおよびディレクトリへの root アクセスを制限し、ロールベースのアクセス制御 (RBAC) を採用して、ユーザーおよびプロセスがアクセスまたは変更できる内容を制限することにより、厳密な権限管理を実装します。
- 重要なサーバーをインターネットから隔離するか、ファイアウォールを使用してアウトバウンド通信 (特に Tor トラフィックや暗号通貨マイニング プールへの接続) をブロックすることで、ネットワークをセグメント化します。
- 最後に、「ルートキット、暗号マイナー、Perfctl などのファイルレス マルウェアを検出できる高度なマルウェア対策および動作検出ツール」を使用してランタイム保護を展開します。
このエクスプロイトと緩和策については十分に文書化されているため、サーバー オペレーターがこのエクスプロイトを回避したり、存在する場合には修正できることを願っています。攻撃がどのように機能したか、および攻撃をハニーポット化してサンドボックス化することで Aqua Nautilus が何を学習したかについて詳しくは、この問題を文書化した数ページの完全なブログ投稿を次の URL で確認してください。 アクアセック。
それ以外の場合、Linux サーバーのオペレーターではない場合は、この問題によってすでに侵害されている Linux サーバーに自分の情報が存在しないことを祈り、日常生活で適切なサイバーセキュリティ慣行に従っていることを確認してください。
#セキュリティ専門家は新しいPerfctlマルウェアがあらゆるLinuxサーバーにリスクをもたらす可能性があると主張