一款先前未被記錄的Linux植入程式,代號為Quasar Linux RAT (QLNX),正鎖定開發者系統,以建立隱匿的立足點,並促進廣泛的後續滲透功能,例如憑證竊取、鍵盤側錄、檔案操作、剪貼簿監控和網路通道。
Trend Micro研究人員Aliakbar Zahravi和Ahmed Mohamed Ibrahim在對該惡意軟體的技術分析中表示:「QLNX鎖定軟體供應鏈中的開發者和DevOps憑證。」
「其憑證竊取器會從高價值的檔案中提取機密資訊,例如.npmrc (npm token)、.pypirc (PyPI憑證)、.git-credentials、.aws/credentials、.kube/config、.docker/config.json、.vault-token、Terraform憑證、GitHub CLI token以及.env檔案。對這些資產的侵害可能讓操作者將惡意套件推送到NPM或PyPI註冊中心,存取雲端基礎設施,或在CI/CD管線中進行橫向移動。」
該惡意軟體系統性竊取廣泛憑證的能力,對開發者環境構成嚴重風險。成功針對套件維護者部署QLNX的威脅行為者,將能未經授權存取其發布管線,讓攻擊者得以推送被污染的版本,進而導致連鎖的下游影響。
QLNX從記憶體中無檔案執行,偽裝成核心執行緒(例如kworker或ksoftirqd),並能探測主機以偵測容器化環境,清除系統日誌以掩蓋蹤跡,並使用不少於七種不同的方法建立持久性,包括systemd、crontab和.bashrc shell注入。
此外,它會將收集到的資料外洩到攻擊者控制的基礎設施,並接收指令,使其能夠執行shell指令、管理檔案、將程式碼注入處理程序、擷取螢幕截圖、側錄鍵盤輸入、建立SOCKS代理和TCP通道、運行Beacon Object Files (BOFs),甚至管理點對點 (P2P) 網狀網路。
惡意軟體確切的傳播方式尚不清楚。然而,一旦建立立足點,它便進入主要的營運階段,運行一個持續的迴圈,不斷嘗試透過原始TCP、HTTPS和HTTP與命令與控制 (C2) 伺服器建立並維持通訊。總計,QLNX支援58個不同的指令,讓操作者能夠完全控制受感染的主機。
QLNX還配備了一個可插拔驗證模組 (PAM) inline-hook後門,可在驗證事件期間攔截明文憑證,側錄出站SSH會話資料,並將資料傳輸到C2伺服器。該惡意軟體還支援第二個基於PAM的憑證記錄器,該記錄器會自動載入到每個動態連結的處理程序中,以提取服務名稱、使用者名稱和驗證 token。
它採用了兩層的rootkit架構:一個透過Linux動態連結器的LD_PRELOAD機制部署的使用者空間rootkit,以確保植入程式的偽影和處理程序保持隱藏。同時還存在一個核心級別的eBPF元件,它利用BPF子系統,在收到C2伺服器的指令後,從標準的使用者空間工具(如ps、ls和netstat)中隱藏處理程序、檔案和網路連接埠。
Trend Micro表示:「QLNX植入程式是為了長期隱匿和憑證竊取而設計的。」「它特別危險之處不在於任何單一功能,而在於其能力如何串聯成一個連貫的攻擊工作流程:到達、從磁碟清除、透過六種冗餘機制維持持久性、在使用者空間和核心層級隱藏,然後竊取最重要的憑證。」