0xNews - 중국 정부 지원 해커그룹에서 만든 리눅스 맬웨어 공격 경고

0xNews - 중국 정부 지원 해커그룹에서 만든 리눅스 맬웨어 공격 경고


Intezer 발표

https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/


RedXOR 명명

이전에 발견된 PWNLNX, XOR.DDOR, Groundhog 와 같은 Winnti Umbrella 혹은 Axiom 해커 그룹과 관련된 맬웨어

풀킷 데몬 polkit daemon 으로 위장


RedXOR 로 명명된 이유는 XOR 기반 체계로 네트워크 데이터를 인코딩

레드햇 리눅스 Red Hat Enterprise Linux 이전 릴리스에서 레거시 GCC 컴파일로로 컴파일

맬웨어가 레거시 리눅스에 대한 표적 공격에 배포된다는 사실에서 비롯


연구팀은 2021년 2월 인도네시아와 대만 등에서 입수한 악성 코드 샘플을 확보

중국에 기반을 둔 사이버 그룹이라 분석


Virustotal 에 등록된 샘플 파일 2개에 대한 링크

https://www.virustotal.com/gui/file/0a76c55fa88d4c134012a5136c09fb938b4be88a382f88bf2804043253b0559f/detection

https://www.virustotal.com/gui/file/0423258b94e8a9af58ad63ea493818618de2d8c60cf75ec7980edcaa34dcc919/detection


RedXOR 과 PWNLNX 간의 XOR 인코딩 사용과 전반적인 흐름, 기능 측면에서 중복되는 점을 제외

백도어는 스트리핑되지 않은 64bit ELF 파일 형식을 취함

실행 시 맬웨어와 관련된 파일을 저장할 숨겨진 디렉토리 생성 후 컴퓨터에 설치


풀킷 Polkit 은 권한을 정의하고 처리하기 위한 툴킷

권한이 없는 프로세스가 권한이 있는 프로세스와 통신할 수 있도록 허용하는데 사용

또한 이 악성코드에는 C&C command-and-control 서버의 IP주소, 포트, TCP 소켓을 통해 연결을 설정하기 전 C&C 서버에 인증하는데 필요한 암호가 포함된 암호화된 구성이 함께 제공

접속을 위한 통신은 정상적인 HTTP 트래픽으로 위장

XOR 암호화 체계를 사용하여 양방향으로 인코딩

결과적으로 설치된 맬웨어에 정확한 명령을 내려서 공격 가능



RedXOR 이 설치된다면

시스템의 MAC 주소, 사용자 이름, 배포판, CPU 클럭 속도, 커널 버전 등을 수집

파일 작업 수행

시스템 권한으로 명령 실행

임의의 쉘 명령 실행

원격 업데이트를 통한 지속 공격 등 지원


연구팀은 리눅스 시스템을 대상으로 하는 공격 캠페인이 점차 증가하고 있음을 지적

부분적으로는 IoT, 웹 서버, 클라우드 서버의 운영체제를 대상으로 하지만 리눅스나 mac 개발자를 대상으로 범위를 점차 확대 중


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견