En ny Linux-bagdørs-malware er dukket op og bruger skjulte teknikker til at omgå godkendelse og give angribere vedvarende adgang til systemet. Sikkerhedsforskere har for nylig afsløret en ondsindet PAM‑modul (Pluggable Authentication Module), der gør det muligt for cyberkriminelle at infiltrere Linux-systemer uden at udløse advarsler.

Malwaren, der har fået navnet Plague, vækker bekymring i cybersikkerhedskredse på grund af dens evne til at undgå traditionelle detektionsmetoder og overleve både genstarter og opdateringer.


Hvad er Plague-bagdøren?

Plague er en skadelig PAM-modul, der integrerer sig direkte i Linux-systemets godkendelsesproces. Når den er installeret, opfanger den loginoplysninger og giver angribere fjernadgang via SSH. Endnu mere bekymrende er det, at angribere kan logge ind uden adgangskode – hvis de kender udløserordet.

I modsætning til typisk Linux-malware skaber Plague ikke synlige processer eller netværkstrafik. Den gemmer sig dybt i PAM-stakken, hvor få forsvarsværktøjer kigger efter mistænkelig aktivitet.


Hvorfor er den så farlig?

Denne Linux-bagdør er ekstremt svær at opdage og fjerne. Her er hvorfor:

  • Ingen antivirusdetektion: Den blev ikke opdaget af nogen antivirusmotorer på VirusTotal i begyndelsen af august 2025.
  • Dybt integreret: Plague kobler sig direkte på PAM, en betroet del af Linux, hvilket gør den næsten umulig at finde uden dybdegående teknisk analyse.
  • Stille adgang: Angribere kan opnå SSH-adgang uden at vække mistanke eller bruge brute-force-angreb.
  • Ingen logfiler eller spor: Malwaren efterlader ingen tydelige spor i systemlogfiler eller overvågningsværktøjer.

Sådan fungerer den

Angribere omgår godkendelse ved at indtaste et specifikt brugernavn og et udløserord som adgangskode.

Nøgletekniske egenskaber inkluderer:

  • Tilpassede adgangskodeudløsere
  • Fuld root-adgang
  • Obfuskering af kode
  • Kørsel direkte i hukommelsen

Hvad gør den unik?

Selvom Linux-malware ikke er nyt, skiller denne PAM-baserede trussel sig ud. Den opfører sig ikke som traditionel malware og undgår de sædvanlige faresignaler.

Sikkerhedseksperter mener, at Plague kan have været aktiv i flere måneder, før den blev opdaget. Dens evne til at overleve genstarter og skjule sig i det åbne gør den til en af de mest snedige bagdøre, der hidtil er set i Linux-miljøet.


Sådan opdager og forsvarer du dig

Linux-administratorer og sikkerhedsteams bør handle hurtigt:

  • Gennemgå PAM-konfigurationer for uautoriserede moduler
  • Brug filintegritetsværktøjer som AIDE eller Tripwire
  • Anvend adfærdsbaseret detektion i stedet for kun signaturbaseret
  • Overvåg loginmønstre og autentificering for stille eller usædvanlige forsøg

Konklusion

Opdagelsen af Linux-bagdøren Plague viser, hvor avancerede angribere er blevet. Ved at misbruge en kernekomponent i Linux-godkendelse undgår denne malware detektion, giver lydløs adgang og kompromitterer serversikkerhed. Administratorer bør straks revidere PAM-indstillinger og styrke overvågningen for at forhindre fremtidige angreb.


0 svar til “Linux-bagdørs-malware omgår godkendelse i al stilhed”