Découverte d’une campagne de logiciels malveillants pour Linux, révélant un potentiel système de minage de bitcoins

0
150

Elastic Security Labs a découvert une campagne sophistiquée de logiciels malveillants sous Linux ciblant des serveurs vulnérables. L’enquête a révélé un schéma potentiel de minage de Bitcoin/XMR qui exploite des API de jeu, suggérant que les acteurs de la menace pourraient mener des activités de blanchiment d’argent en utilisant des hôtes compromis.

Communiqué – Voici quelques détails notables concernant cette enquête :

  • La compromission initiale a eu lieu en mars 2024 par l’exploitation d’un serveur web Apache2.
  • Les auteurs de la menace ont utilisé une combinaison d’outils et de logiciels malveillants, dont GSOCKET, pour créer des canaux de commande et de contrôle chiffrés déguisés en processus du kernel, des bots de télégrammes pour la communication et des tâches cron pour l’exécution de tâches programmées.
  • Ils ont également déployé plusieurs familles de logiciels malveillants, tels que KAIJI, connu pour ses capacités DDoS, et RUDEDEVIL, un mineur de cryptomonnaie, ainsi que des logiciels malveillants écrits sur mesure.
  • Elastic Security Labs a eu accès à un partage de fichiers qui hébergeait des téléchargements quotidiens d’échantillons frais de KAIJI avec des hachages inédits.

La campagne REF6138 implique du cryptominage, des attaques DDoS et le blanchiment d’argent potentiel via les API de jeux, soulignant l’utilisation par les attaquants de l’évolution des logiciels malveillants et des canaux de communication furtifs.

Les acteurs de la menace ont utilisé un mélange d’outils et de logiciels malveillants, y compris, entre autres, GSOCKET pour créer des canaux de commande et de contrôle cryptés déguisés en processus de noyau, des robots de télégramme pour la communication et des emplois de cron pour l’exécution des tâches programmées. En particulier, ils ont déployé plusieurs familles de logiciels malveillants, telles que KAIJI et RUDEDEVIL, à côté de logiciels malveillants personnalisés. KAIJI, connu pour ses capacités DDoS, et RUDEDEVIL, un mineur de crypto-monnaie, ont été utilisés pour exploiter les ressources du système à des fins malveillantes.

Vous trouverez une analyse techniques plus détaillée des recherches d’Elastic Security Labs ICI.