0xNews - 3년간 탐지되지 않은 리눅스 악성코드 발견

0xNews - 3년간 탐지되지 않은 리눅스 악성코드 발견


Qihoo 360 NETLAB 발표

https://blog.netlab.360.com/stealth_rotajakiro_backdoor_en/


백도어 기능이 있는 리눅스 악성코드가 3년 동안 탐지를 회피

이를 통해 공격자는 감염된 기기로부터 민감 정보를 수집 후 유출 가능


RotaJakiro 명명

이 백도어는 리눅스 x64 컴퓨터를 대상으로 활동

AES, XOR, ROTATE 등으로 암호화를 자주 변경

실행 시 루트/비 루트 계정에 대해 다르게 동작


분석 결과 해당 악성코드 샘플 초기버전은 2018년 VirusTotal 에서 업로드 된 것으로 확인

하지만 대부분 맬웨어 방지 엔진에서 감지 되지 않음


이번 악성코드는 기능적으로는 먼저 사용자가 다른 계정에 대해 다른 실행 정책을 사용

런타임에서 루트/비루트인지 우선 확인

이후 지속성, 프로세스 보호, 단일 인스턴스 사용을 위해 AES와 ROTATE 사용

관련된 민감 리소스 분석

마지막으로 C2 command-and-control 서버와 통신을 설정하고 C2 가 내리는 명령 실행을 대기



RotaJakiro 는 시스템 내 은폐하는 것을 염두해 두고 설계

암호화 알고리즘 조합을 사용하여 C2 서버와의 통신을 암호화

기기에 대한 메타 데이터 수집을 처리하는 12가지 기능을 지원

파일 관련 작업 수행과 C2서버에서 가져온 플러그인 다운로드와 실행

민감정보 탈취 수행


하지만 플러그인의 특성에 대한 증거가 없기 때문에 악성코드 공격 캠페인의 진정한 목적 등은 불명확

분석 중 C2 도메인 일부는 2015년 12월에 등록된것을 확인

RotaJakiro 와 Toni 라는 봇넷간의 중복 사용을 확인


Toni 봇넷의 Avast 분석 사이트 링크

https://blog.avast.com/new-torii-botnet-threat-research


연구팀은 리버스 엔지니어링을 통해서 RotaJakiro 와 Toni 에 대해 살펴볼 때

중요 리소스를 숨기기 위한 암호화 알고리즘 사용

오래된 방식의 지속성 구현 방식

구조화된 네트워크 트래픽

등의 유사한 스타일을 확인

둘에 대한 연관성이 있는 것으로 보이나 확증은 하지 못함


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견