En ny Linux-bakdørsmalware har dukket opp og bruker stealth-teknikker for å omgå autentisering og gi angripere varig tilgang til systemet. Sikkerhetsforskere har nylig avdekket en ondsinnet PAM-modul (Pluggable Authentication Module) som lar cyberkriminelle infiltrere Linux-systemer uten å utløse varsler.
Malwaren, kalt Plague, vekker stor bekymring i cybersikkerhetsmiljøet på grunn av dens evne til å unngå tradisjonell deteksjon og overleve både omstarter og systemoppdateringer.
Hva er Plague-bakdøren?
Plague er en ondsinnet PAM-modul som integrerer seg sømløst i Linux-systemets autentiseringsprosess. Når den er installert, fanger den opp innloggingsinformasjon og gir angripere fjernstyrt SSH-tilgang. Enda mer alvorlig er det at de kan logge inn uten passord, så lenge de kjenner utløsernøkkelen.
I motsetning til vanlig Linux-malware skaper ikke Plague synlige prosesser eller nettverkstrafikk. Den skjuler seg dypt inne i PAM-stacken, der få forsvarere leter.
Hvorfor er den så farlig?
Denne Linux-bakdøren er ekstremt vanskelig å oppdage og fjerne. Her er hvorfor:
- Ingen antivirusdeteksjon: Den ble ikke flagget av noen antivirusmotorer på VirusTotal per begynnelsen av august 2025.
- Dyp persistens: Plague hekter seg direkte inn i PAM – en betrodd del av Linux – noe som gjør den nesten umulig å oppdage uten lavnivå-forensikk.
- Stille tilgang: Angripere kan få SSH-tilgang uten å vekke mistanke eller bruke bruteforce-metoder.
- Ingen logger eller spor: Den etterlater ingen tydelige spor i systemlogger eller overvåkingsverktøy.
Slik fungerer den
Angripere omgår autentisering ved å bruke et spesifikt brukernavn og et utløserord som passord.
Viktige tekniske kjennetegn:
- Egendefinerte passordutløsere
- Full root-tilgang
- Kodeobfuskering
- Mulighet for kjøring direkte i minnet
Hva som gjør den unik
Selv om Linux-malware ikke er nytt, skiller dette PAM-baserte angrepet seg ut. Det oppfører seg ikke som tradisjonell malware og unngår vanlige røde flagg.
Sikkerhetseksperter mener Plague kan ha vært aktiv i det fri i flere måneder før den ble oppdaget. Evnen til å overleve omstarter og skjule seg i det åpne gjør den til en av de mest utspekulerte bakdørene sett i Linux-systemer.
Slik oppdager og forsvarer du deg
Linux-administratorer og sikkerhetsteam bør iverksette tiltak umiddelbart:
- Undersøk PAM-konfigurasjoner for uautoriserte moduler
- Bruk verktøy for filintegritet som AIDE eller Tripwire
- Innfør atferdsbasert deteksjon, ikke bare signaturbaserte metoder
- Overvåk autentiseringsflyt for uvanlige mønstre eller stille innlogginger
Konklusjon
Oppdagelsen av Linux-bakdøren Plague viser hvor avanserte trusselaktører har blitt. Ved å misbruke en kjernekomponent i Linux-autentisering unngår denne malwaren deteksjon, gir stille tilgang og kompromitterer servere. Systemadministratorer bør umiddelbart gjennomgå PAM-konfigurasjoner og forbedre overvåkingen for å hindre fremtidig misbruk.

0 responses to “Linux-bakdørsmalware omgår autentisering i det stille”