На рынке киберугроз появилась новая угроза — бэкдор PamDOORa, нацеленный на системы Linux. Продавец под псевдонимом «darkworm» предлагает его на российском киберпреступном форуме за $900, что на 50% ниже первоначальной цены в $1,600, что свидетельствует о недостаточном интересе со стороны покупателей.
Что такое PamDOORa?
Панель PamDOORa использует плauggable authentication module (PAM), что позволяет злоумышленникам сохранять постоянный доступ к серверу через OpenSSH, зная комбинацию «магического» пароля и определенного порта TCP. Благодаря этому инструменту он может красть учетные эти всех пользователей, вошедших в систему.
Исследователь Flare.io Ассаф Мораг в своем техническом отчете указывает, что PamDOORa — вторым бэкдором, который атакует стек PAM после Plague. PAM — это система аутентификации, которая позволяет системным администраторам интегрировать различные механизмы аутентификации без изменения существующих приложений. Однако модули PAM обычно работают с привилегиями root, что делает их уязвимыми для компрометации.
Как он работает?
Согласно этим Group-IB, вредоносные изменения в модулях PAM могут не только создать бэкдоры, но и украсть учетные эти пользователей, потому что PAM передает значения в формате plaintext. Вредоносный модуль pam_exec может быть использован атакующими для запуска сценариев, что открывает путь к получению привилегированного доступа на хост.
Недавняя информация от Flare.io также указывает на наличие у PamDOORa антифоренсийных возможностей. Этот бэкдор может манипулировать логами аутентификации, чтобы скрыть следы своей активности. Однако эти об использовании PamDOORa в реальных атаках пока отсутствуют.
Что это значит для вашего бизнеса?
Для среди организаций важно осознавать новые угрозы, такие как PamDOORa. Этот бэкдор иллюстрирует потенциальные уязвимости в системах Linux и подчеркивает важность обеспечения контроля доступа и проверки безопасности модулей PAM. Рекомендуется проводить регулярные аудиты системной безопасности и быть внимательными к новостям в области киберугроз.
Следующий шаг — организация обучения для ИТ-отделов по выявлению подобных угроз, чтобы минимизировать риски компрометации систем.