En ny Linux-bakdörrsmalware har dykt upp och använder smygande tekniker för att kringgå autentisering och ge angripare beständig åtkomst till system. Säkerhetsforskare har nyligen avslöjat en skadlig PAM-modul (Pluggable Authentication Module) som låter cyberkriminella infiltrera Linux-system utan att trigga några varningar.

Malwaren, som fått namnet Plague, väcker oro i cybersäkerhetskretsar på grund av dess förmåga att undgå traditionella upptäcktsmetoder och överleva både omstarter och uppdateringar.


Vad är Plague-bakdörren?

Plague är en skadlig PAM-modul som integreras sömlöst i Linux-systemets autentiseringsprocess. När den är installerad fångar den upp inloggningsuppgifter och ger angripare fjärråtkomst via SSH. Ännu mer oroande är att den låter dem logga in utan lösenord – så länge de känner till rätt utlösarfras.

Till skillnad från typisk Linux-malware skapar Plague varken uppenbara processer eller nätverkstrafik. Den lever djupt inuti PAM-stacken, där få försvarare tittar särskilt noga.


Varför är den så farlig?

Denna Linux-bakdörrsmalware är extremt svår att upptäcka och ta bort. Här är varför:

  • Ingen AV-upptäckt: I början av augusti 2025 hade den inte flaggats av något antivirus på VirusTotal.
  • Djup persistens: Plague kopplar in sig direkt i PAM – en betrodd del av Linux – vilket gör den näst intill omöjlig att upptäcka utan låg-nivå-forensik.
  • Tyst åtkomst: Angripare kan få SSH-åtkomst utan att väcka misstanke eller använda bruteforce-metoder.
  • Inga loggar eller spår: Den lämnar inga spår i systemets loggar eller övervakningsverktyg.

Så fungerar den

Angripare kringgår autentisering genom att ange ett specifikt användarnamn och ett utlösarord som lösenord.

Tekniska kännetecken inkluderar:

  • Anpassade lösenordstriggers
  • Full root-åtkomst
  • Kodförvrängning
  • Möjlighet till exekvering i minnet

Vad som gör den unik

Även om Linux-malware inte är något nytt, sticker denna PAM-baserade attack ut. Den beter sig inte som traditionell malware och undviker de vanliga varningssignalerna.

Säkerhetsexperter tror att den kan ha använts i det vilda i flera månader innan den upptäcktes. Dess förmåga att överleva omstarter och gömma sig i det öppna gör den till en av de mest lömska bakdörrarna som hittills setts i Linux-miljöer.


Så upptäcker och försvarar du dig

Linux-administratörer och säkerhetsteam bör agera omedelbart:

  • Granska PAM-konfigurationer för obehöriga moduler
  • Använd verktyg för filintegritet som AIDE eller Tripwire
  • Implementera beteendebaserad upptäckt, inte bara signaturbaserade metoder
  • Övervaka autentiseringsflöden för ovanliga mönster eller tysta inloggningar

Slutsats

Upptäckten av Linux-bakdörren Plague visar hur sofistikerade angripare har blivit. Genom att utnyttja en kärnkomponent i Linux-autentisering undgår denna malware upptäckt, möjliggör tyst åtkomst och äventyrar serverns integritet. Systemadministratörer bör omedelbart granska PAM-inställningar och införa förbättrad övervakning för att förhindra framtida utnyttjande.


0 svar till ”Linux-bakdörrsprogram kringgår autentisering i det tysta”