BangVinh
Administrator 
Các nhà nghiên cứu của ESET gần đây đã phát hiện ra một cửa hậu Linux mới, có tên là WolfsBane, đang được nhóm APT Gelsemium liên kết với Trung Quốc sử dụng. Đây là trường hợp đầu tiên được biết đến của Gelsemium sử dụng phần mềm độc hại Linux. Cửa hậu này được thiết kế để đánh cắp dữ liệu nhạy cảm, bao gồm thông tin hệ thống, thông tin đăng nhập của người dùng và các tệp và thư mục cụ thể.
WolfsBane là phiên bản Linux của Gelsevirine, một backdoor Windows mà Gelsemium đã sử dụng từ năm 2014. Backdoor được phân phối bằng một dropper đóng giả là một công cụ lập lịch lệnh chính hãng. Sau khi thực thi, dropper sẽ cài đặt trình khởi chạy WolfsBane và backdoor trên hệ thống mục tiêu. Trình khởi chạy được ngụy trang thành một thành phần máy tính để bàn KDE, trong khi backdoor được ẩn dưới dạng một dịch vụ hệ thống.
Backdoor WolfsBane giao tiếp với máy chủ chỉ huy và điều khiển (C&C) thông qua giao thức mạng tùy chỉnh. Backdoor có thể chạy lệnh, tải xuống tệp và tải chúng lên máy chủ C&C. Backdoor cũng có thể ẩn sự tồn tại của nó trên hệ thống bằng cách thay đổi các tệp cấu hình của hệ thống.
Ngoài WolfsBane, các nhà nghiên cứu ESET đã xác định được một backdoor Linux khác, được gọi là FireWood, có liên quan đến phần mềm độc hại Project Wood. Trước đây, Gelsemium đã sử dụng backdoor Windows, Project Wood. FireWood là phiên bản Linux của Project Wood và nó cũng được thiết kế để đánh cắp thông tin nhạy cảm.
Các nhà nghiên cứu tin rằng sự chuyển dịch sang phần mềm độc hại Linux là do những cải tiến trong bảo mật điểm cuối của Windows . Do đó, các tác nhân đe dọa đang khám phá các hướng tấn công mới, ngày càng tập trung vào việc khai thác các lỗ hổng trong các hệ thống kết nối internet, hầu hết trong số đó chạy trên Linux.
Việc phát hiện ra WolfsBane và FireWood là lời nhắc nhở rằng các hệ thống Linux dễ bị tấn công. Các tổ chức phải hiểu được mối nguy hiểm mà phần mềm độc hại Linux gây ra và áp dụng các biện pháp an toàn cần thiết để bảo vệ hệ thống của họ. Điều này bao gồm sử dụng mật khẩu mạnh, cập nhật phần mềm và thận trọng khi tải xuống và chạy các tệp cụ thể.
Nguồn: WeLiveSecurity



