En ny Linux-bakdørsmalware har dukket opp og bruker stealth-teknikker for å omgå autentisering og gi angripere varig tilgang til systemet. Sikkerhetsforskere har nylig avdekket en ondsinnet PAM-modul (Pluggable Authentication Module) som lar cyberkriminelle infiltrere Linux-systemer uten å utløse varsler.

Malwaren, kalt Plague, vekker stor bekymring i cybersikkerhetsmiljøet på grunn av dens evne til å unngå tradisjonell deteksjon og overleve både omstarter og systemoppdateringer.


Hva er Plague-bakdøren?

Plague er en ondsinnet PAM-modul som integrerer seg sømløst i Linux-systemets autentiseringsprosess. Når den er installert, fanger den opp innloggingsinformasjon og gir angripere fjernstyrt SSH-tilgang. Enda mer alvorlig er det at de kan logge inn uten passord, så lenge de kjenner utløsernøkkelen.

I motsetning til vanlig Linux-malware skaper ikke Plague synlige prosesser eller nettverkstrafikk. Den skjuler seg dypt inne i PAM-stacken, der få forsvarere leter.


Hvorfor er den så farlig?

Denne Linux-bakdøren er ekstremt vanskelig å oppdage og fjerne. Her er hvorfor:

  • Ingen antivirusdeteksjon: Den ble ikke flagget av noen antivirusmotorer på VirusTotal per begynnelsen av august 2025.
  • Dyp persistens: Plague hekter seg direkte inn i PAM – en betrodd del av Linux – noe som gjør den nesten umulig å oppdage uten lavnivå-forensikk.
  • Stille tilgang: Angripere kan få SSH-tilgang uten å vekke mistanke eller bruke bruteforce-metoder.
  • Ingen logger eller spor: Den etterlater ingen tydelige spor i systemlogger eller overvåkingsverktøy.

Slik fungerer den

Angripere omgår autentisering ved å bruke et spesifikt brukernavn og et utløserord som passord.

Viktige tekniske kjennetegn:

  • Egendefinerte passordutløsere
  • Full root-tilgang
  • Kodeobfuskering
  • Mulighet for kjøring direkte i minnet

Hva som gjør den unik

Selv om Linux-malware ikke er nytt, skiller dette PAM-baserte angrepet seg ut. Det oppfører seg ikke som tradisjonell malware og unngår vanlige røde flagg.

Sikkerhetseksperter mener Plague kan ha vært aktiv i det fri i flere måneder før den ble oppdaget. Evnen til å overleve omstarter og skjule seg i det åpne gjør den til en av de mest utspekulerte bakdørene sett i Linux-systemer.


Slik oppdager og forsvarer du deg

Linux-administratorer og sikkerhetsteam bør iverksette tiltak umiddelbart:

  • Undersøk PAM-konfigurasjoner for uautoriserte moduler
  • Bruk verktøy for filintegritet som AIDE eller Tripwire
  • Innfør atferdsbasert deteksjon, ikke bare signaturbaserte metoder
  • Overvåk autentiseringsflyt for uvanlige mønstre eller stille innlogginger

Konklusjon

Oppdagelsen av Linux-bakdøren Plague viser hvor avanserte trusselaktører har blitt. Ved å misbruke en kjernekomponent i Linux-autentisering unngår denne malwaren deteksjon, gir stille tilgang og kompromitterer servere. Systemadministratorer bør umiddelbart gjennomgå PAM-konfigurasjoner og forbedre overvåkingen for å hindre fremtidig misbruk.


0 responses to “Linux-bakdørsmalware omgår autentisering i det stille”