2025年8月2日Ravie Lakshmananthreat検出 / SSHセキュリティ
「インプラントは悪意のあるものとして構築されています パム (プラグ可能な認証モジュール)、攻撃者が静かにシステム認証をバイパスし、永続的なSSHアクセスを取得できるようにする」とNextron Systems Researcher Pierre-Henri Pezier 言った。
プラグ可能な認証モジュールとは、LinuxおよびUNIXベースのシステムのアプリケーションとサービスへのユーザー認証を管理するために使用される共有ライブラリのスイートを指します。
PAMモジュールが特権認証プロセスにロードされていることを考えると、不正なPAMは 有効にする ユーザーの資格情報の盗難、認証チェックをバイパスし、セキュリティツールによって検出されないままです。
サイバーセキュリティ会社は、2024年7月29日以降、ビルストタルにアップロードされた複数のペストアーティファクトを発見したと述べ、それらはいずれも悪意があると検出されませんでした。さらに、いくつかのサンプルの存在は、その背後にある未知の脅威アクターによるマルウェアのアクティブな開発を示しています。
ペストは、4つの顕著な特徴を誇っています。覆いアクセスを可能にする静的資格情報、抵抗分析、および弦の難読化を使用したリバースエンジニアリング。 SSHセッションの証拠を消去することにより、ステルスを強化しました。
これは、順番に、環境変数を確立することによって達成されます。 SSH_CONNECTIONおよびSSH_CLIENT unsetenvを使用し、リダイレクト histfile それ以外の場合は、シェルコマンドのロギングを防ぐために /dev /null監査証跡を離れないようにします。
「Plagueは、認証スタックに深く統合され、システムの更新に耐えられ、ほとんど法医学的な痕跡を残しません」とPezier氏は述べています。 「層状の難読化と環境の改ざんと組み合わされて、これにより、従来のツールを使用して検出することが非常に困難になります。」
#新しいペストPAMバックドアは重要なLinuxシステムをサイレント資格盗難にさらします
