En ny Linux-bakdörrsmalware har dykt upp och använder smygande tekniker för att kringgå autentisering och ge angripare beständig åtkomst till system. Säkerhetsforskare har nyligen avslöjat en skadlig PAM-modul (Pluggable Authentication Module) som låter cyberkriminella infiltrera Linux-system utan att trigga några varningar.
Malwaren, som fått namnet Plague, väcker oro i cybersäkerhetskretsar på grund av dess förmåga att undgå traditionella upptäcktsmetoder och överleva både omstarter och uppdateringar.
Vad är Plague-bakdörren?
Plague är en skadlig PAM-modul som integreras sömlöst i Linux-systemets autentiseringsprocess. När den är installerad fångar den upp inloggningsuppgifter och ger angripare fjärråtkomst via SSH. Ännu mer oroande är att den låter dem logga in utan lösenord – så länge de känner till rätt utlösarfras.
Till skillnad från typisk Linux-malware skapar Plague varken uppenbara processer eller nätverkstrafik. Den lever djupt inuti PAM-stacken, där få försvarare tittar särskilt noga.
Varför är den så farlig?
Denna Linux-bakdörrsmalware är extremt svår att upptäcka och ta bort. Här är varför:
- Ingen AV-upptäckt: I början av augusti 2025 hade den inte flaggats av något antivirus på VirusTotal.
- Djup persistens: Plague kopplar in sig direkt i PAM – en betrodd del av Linux – vilket gör den näst intill omöjlig att upptäcka utan låg-nivå-forensik.
- Tyst åtkomst: Angripare kan få SSH-åtkomst utan att väcka misstanke eller använda bruteforce-metoder.
- Inga loggar eller spår: Den lämnar inga spår i systemets loggar eller övervakningsverktyg.
Så fungerar den
Angripare kringgår autentisering genom att ange ett specifikt användarnamn och ett utlösarord som lösenord.
Tekniska kännetecken inkluderar:
- Anpassade lösenordstriggers
- Full root-åtkomst
- Kodförvrängning
- Möjlighet till exekvering i minnet
Vad som gör den unik
Även om Linux-malware inte är något nytt, sticker denna PAM-baserade attack ut. Den beter sig inte som traditionell malware och undviker de vanliga varningssignalerna.
Säkerhetsexperter tror att den kan ha använts i det vilda i flera månader innan den upptäcktes. Dess förmåga att överleva omstarter och gömma sig i det öppna gör den till en av de mest lömska bakdörrarna som hittills setts i Linux-miljöer.
Så upptäcker och försvarar du dig
Linux-administratörer och säkerhetsteam bör agera omedelbart:
- Granska PAM-konfigurationer för obehöriga moduler
- Använd verktyg för filintegritet som AIDE eller Tripwire
- Implementera beteendebaserad upptäckt, inte bara signaturbaserade metoder
- Övervaka autentiseringsflöden för ovanliga mönster eller tysta inloggningar
Slutsats
Upptäckten av Linux-bakdörren Plague visar hur sofistikerade angripare har blivit. Genom att utnyttja en kärnkomponent i Linux-autentisering undgår denna malware upptäckt, möjliggör tyst åtkomst och äventyrar serverns integritet. Systemadministratörer bör omedelbart granska PAM-inställningar och införa förbättrad övervakning för att förhindra framtida utnyttjande.

0 svar till ”Linux-bakdörrsprogram kringgår autentisering i det tysta”