0xNews - 고성능 컴퓨팅 클러스터를 대상으로 하는 새로운 리눅스 맬웨어 발견

0xNews - 고성능 컴퓨팅 클러스터를 대상으로 하는 새로운 리눅스 맬웨어 발견


보안회사 ESET 발표

https://www.welivesecurity.com/2021/02/02/kobalos-complex-linux-threat-high-performance-computing-infrastructure/


Kobalos 라고 명명

Kobalos 는 그리스 신화에서 장난을 좋아하는 작은 생물을 뜻함

고성능 컴퓨팅 클러스터를 사용하는 대학교 네트워크, 정부 기관, 인터넷 서비스 업체 등이 대상

이와 관련된 서버에 공격자는 시스템에서 임의의 명령을 원격으로 실행할 수 있는 기능을 포함한 맬웨어를 배포


Kobalos 는 현재까지 공격자의 의도를 분명하지 않지만 폭넓은 명령을 내포하고 있는 백도어

파일 시스템에 대한 원격 접속을 허용하고 터미널 세션을 생성하는 기능 제공

다른 Kobalos 에 감염된 서버에 대한 프록시 연결을 허용


분석 결과 Kobalos 는 여러 유명한 운영체제를 대상으로 공격을 수행하는 것으로 분석

윈도우 3.11, 윈도우 95 레거시를 암시하는 코드 참조 확인

다양한 리눅스 배포판, FreeBSD, Solaris, AIX, 일반 Windows 컴퓨터 등을 모두 공격 대상으로 포함


이번 맬웨어는 2019년 말부터 공격이 시작된 것으로 추정

맬웨어를 배포하는데 사용된 초기 공격기법과 공격자의 목표는 현재까지 불분명

손상된 시스템 중 하나에서 트로이 목마화된 OpenSSH 클라이언트의 존재를 확인

인증 정보 도용도 공격 방법 중 하나로 판단




현재까지 다른 맬웨어 공격이나 기법 등을 찾아내지 못해 공격자의 의도를 알 수 없음

기밀 정보 유출, 금전적 이득, 그 외 다른 목적이 있는지 현재까지 파악 불가


현재까지 분석 완료된 정보로는

감염된 컴퓨터는 다른 손상된 서버에 연결하는 프록시 서버로 사용

공격자는 이를 활용하여 새로운 C&C 서버 Command-and-Control 를 사용

새로운 Kobalos 샘플을 생성하여 여러 감염된 서버로 구성된 프록시 체인을 생성


은폐를 유지하기 위해 Kobalos 는 32byte 암호 사용

감염된 컴퓨터와의 접속 인증 후 512bit RSA 개인키로 암호화

RC4 키 세트가 C&C서버와의 통신에 사용

키 세트는 인바운드 트래픽과 아웃바운드 트래픽에 각각 하나씩 사용


백도어는 복잡한 난독화 메커니즘을 활용

다양한 하위 작업을 수행하기 위해 코드를 재귀적으로 호출

포렌식 분석 작업 방해


현재까지 특별한 목적을 확인할 수 없는 상태

다만 매우 정교한 수준의 맬웨어이기 때문에 검색이 매우 힘듬

관리자의 정밀한 보안 정책과 관리가 필요


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견