网易首页 > 网易号 > 正文 申请入驻

Kobalos:专门攻击超级计算机的Linux恶意软件

0
分享至

近日,ESET研究人员发现了一个专门攻击超级计算机的恶意软件——Kobalos,该恶意软件2019年以来一直在攻击全球各地的超级计算机——高性能计算机(HPC)集群,目标包括亚洲的大型互联网ISP、欧洲大学高性能计算网络、北美终端安全厂商、私有服务器和政府机构(下图)。

Kobalos已知攻击目标的行业和地域分布

研究者指出,Kobalos是一个很“小巧”但很复杂的程序,可以在其他UNIX平台(FreeBSD、Solaris)上执行。在分析过程中发现AIX和Windows操作系统也可能存在Kobalos的变体。

过去的一年中发生了多起涉及HPC集群的安全事件,其中最受媒体关注的莫过于去年5月安全牛报道过的席卷全球的,根据欧洲网格基础设施(EGI)CSIRT公布的报告,包括波兰、加拿大、德国、西班牙和中国的多个超算重心都受到了影响。同样在5月,英国ARCHER超级计算机被入侵窃取SSH凭证。

与已经报告的超级计算机网络的攻击事件不同,被感染系统的管理员没有发现Kobalos有任何尝试挖掘加密货币或运行计算量大的任务的尝试。

事实上,最新曝光的Kobalos恶意软件比去年的其他重大超算中心安全事件发生得更早(始于2019年)。

“人小鬼大”

ESET在周二发布的一份分析报告中表示,研究人员之所以用Kobalos命名该恶意软件,是因为“其代码量虽小但高度复杂,包含很多高级技巧”。Kobalos的名字源于希腊神话。Kobalos是狄俄尼索斯(Dionysus)的同伴,狄俄尼索斯是一堆调皮的精灵,以欺骗和恫吓凡人而闻名。

“我们之所以称这种恶意软件为Kobalos,是因为它的代码量很小且有许多技巧。”调查该恶意软件的Marc-EtienneLéveillé解释说:“必须承认,这种复杂程度在Linux恶意软件中很少见。”

Kobalos的32/64位样本的大小只有24KB,但是采用了高度定制化的混淆和检测逃避技术,此外在小小“身躯”中整合了很多其他功能,例如,由于C2服务器IP地址和端口被硬编码到可执行文件中,恶意软件操作员只需要发送一条命令,就可以把任何感染Kobalos的服务器变为C2服务器。

此外,Kobalos还可以用作连接其他受感染服务器的代理,这意味着攻击者可以利用多台感染Kobalos的机器来达到目的。

如上所述攻击者,可通过三种方式与后门和被感染机器互动(直接、通过代理和C2服务器):

Kobalos还有一个“出彩”的功能是:根据分析,Kobalos代码紧密绑定在一个函数中,该函数采用非线性控制流程“递归调用自身以执行多达37个子任务”,其中一个子任务是将所有被感染机器变成C2服务器。

这种紧凑的体系结构与其他恶意软件特性相结合,使其难以被分析和发现。

报告还指出,所有字符串均已加密,“因此,与静态查看样本相比,查找恶意代码更加困难”。操作后门需要一个私有的512位RSA密钥和一个32字节长的密码。一旦两个都通过验证,Kobalos将使用RSA-512公共密钥生成并加密两个16字节密钥,并将其发送给攻击者。这两个密钥用于RC4加密后续的入站和出站流量。

最后,ESET研究人员对这种小而复杂的恶意软件进行了反向工程,发现它可移植到许多操作系统(包括Linux、BSD、Solaris,甚至可能是AIX和Windows)中。

种种迹象表明,Kobalos背后的攻击者“知识渊博,显然是个高级攻击者”。

窃取SSH凭据

Kobalos后门程序包含广泛的指令,且没有特定的有效载荷,因此无法确定攻击者的真实意图。

但是,在大多数感染Kobalos的系统中,用于安全通信(SSH)的客户端被窃取了凭据。

研究者在调查中发现了不同的账户窃取程序变体,包括Linux和FreeBSD实例。所有变体的主要功能包括从受感染的主机窃取用于建立SSH连接的主机名、端口、用户名和密码,这些主机名、端口、用户名和密码均保存在加密文件中。

“找到的所有样本都使用相同的简单密码来存储文件的内容。它只会在要保存的每个字节数据中加上123。对于FreeBSD版本,将使用相同的格式和密码。但是,在实现上还存在一些细微的差异,例如使用单字节XOR加密恶意软件中的文件路径。”研究人员解释说。

根据变体的不同,保存被盗的SSH凭据的文件位置也会有所不同,但是所有示例都会在/var/run下创建一个看起来合法的“.pid”扩展名的文件。

较新版本的凭证窃取器包含加密的配置,并添加了通过UDP将凭证泄漏到配置中指定的远程主机的功能。

“使用受感染计算机的SSH客户端的任何人的凭据都会被窃取。然后,攻击者可以使用这些凭据在新发现的服务器上安装Kobalos。”Léveillé补充说。

这也可以解释为什么许多学术网络在这次攻击中遭到破坏,因为超算系统的SSH客户端往往被来自多所大学的学生或研究人员使用。

威胁缓解

连接到SSH服务器时启用双因素身份验证可以缓解威胁,因为使用被盗凭据似乎是Kobalos传播到不同系统的主要方法。

对Kobalos的检测并不困难,可以通过在归属于SSH服务器的端口上查找非SSH流量来检测Kobalos。

参考资料

ESET的白皮书中提供了有关Kobalos恶意软件IoC和YARA规则的更多技术详细信息:

https://www.welivesecurity.com/wp-content/uploads/2021/01/ESET_Kobalos.pdf

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
普京透露:近70万俄罗斯军人参与特别军事行动

普京透露:近70万俄罗斯军人参与特别军事行动

参考消息
2024-06-15 12:26:07
警方通报“男子卧铺脱衣面对女乘客裸睡”:行拘5日

警方通报“男子卧铺脱衣面对女乘客裸睡”:行拘5日

极目新闻
2024-06-16 13:41:50
F16进场第一件事就是和宇内第一S500碰一下,会如何?

F16进场第一件事就是和宇内第一S500碰一下,会如何?

邵旭峰域
2024-06-15 14:00:02
性爱宝典:性交时应适时插入

性爱宝典:性交时应适时插入

福大菽
2024-06-16 16:14:40
女主播爆料行业内幕,大量女主播都有价格,周淑怡确实值百万

女主播爆料行业内幕,大量女主播都有价格,周淑怡确实值百万

新游戏大妹子
2024-06-14 11:43:32
上任不到24小时,印度外长对华喊话,称将重点解决中印边境问题

上任不到24小时,印度外长对华喊话,称将重点解决中印边境问题

简读视觉
2024-06-16 16:26:25
四个永不倒闭的行业,选择对了就能过上无忧无虑的生活!

四个永不倒闭的行业,选择对了就能过上无忧无虑的生活!

趣说世界哈
2024-06-16 07:55:06
一颗子弹别想运进台湾!美国军火马上就到,大陆早已准备海上拦截

一颗子弹别想运进台湾!美国军火马上就到,大陆早已准备海上拦截

小阿文热点军
2024-06-15 19:13:11
雷克萨斯新车太美!2.4T混合动力+顶尖马克音响,穷人也买得起

雷克萨斯新车太美!2.4T混合动力+顶尖马克音响,穷人也买得起

户外小阿隋
2024-06-15 11:38:00
决定俄乌命运时刻,1万集装箱武器:横穿西伯利亚铁路塞满弹药库

决定俄乌命运时刻,1万集装箱武器:横穿西伯利亚铁路塞满弹药库

农村雯雯的vlog
2024-06-16 03:46:13
【紧要】大暴雨!今日抵达广州!广州一地紧急泄洪!接下来天气……

【紧要】大暴雨!今日抵达广州!广州一地紧急泄洪!接下来天气……

江粤平台
2024-06-16 15:19:39
江苏“新增”号牌“苏X”?

江苏“新增”号牌“苏X”?

江南晚报
2024-06-16 11:49:18
106国参加瑞士和会:中方拒绝参会,与世界文明为伍,勿忘雅尔塔

106国参加瑞士和会:中方拒绝参会,与世界文明为伍,勿忘雅尔塔

大风文字
2024-06-03 10:27:47
"最美女婴"刚出生就成网红,凭颜值征服网友,护士:难得一遇

"最美女婴"刚出生就成网红,凭颜值征服网友,护士:难得一遇

大果小果妈妈
2024-06-15 08:51:31
承重柱“一踢就烂”、钢筋“锈迹斑斑”,业主:毫无安全感!恒大海花岛有小区被疑“海砂楼”,官方最新通报

承重柱“一踢就烂”、钢筋“锈迹斑斑”,业主:毫无安全感!恒大海花岛有小区被疑“海砂楼”,官方最新通报

每日经济新闻
2024-06-15 13:27:16
九人迈阿密国际2-1逆转费城联合,莱奥-阿方索补时奔袭绝杀

九人迈阿密国际2-1逆转费城联合,莱奥-阿方索补时奔袭绝杀

懂球帝
2024-06-16 09:46:35
笑死!阿信当众唱大s代表作,汪小菲若有所思,马筱梅表情亮了

笑死!阿信当众唱大s代表作,汪小菲若有所思,马筱梅表情亮了

娱记掌门
2024-06-16 16:02:10
人社部发布最新养老金数据,2024年企退休人员平均养老金是多少?

人社部发布最新养老金数据,2024年企退休人员平均养老金是多少?

社保小达人
2024-06-15 12:19:45
6月16日赛程公布:中国女排冲4连胜,总决赛席位将确定,美日大战

6月16日赛程公布:中国女排冲4连胜,总决赛席位将确定,美日大战

草根体育
2024-06-16 00:09:44
现在月薪1万在中国是什么水平?

现在月薪1万在中国是什么水平?

陌小尘桑
2024-01-03 18:50:03
2024-06-16 17:26:44
安全牛
安全牛
信息安全新媒体
4083文章数 5944关注度
往期回顾 全部

科技要闻

iPhone 16会杀死大模型APP吗?

头条要闻

G7峰会意总理向马克龙投去"死亡凝视" 视频在外网疯传

头条要闻

G7峰会意总理向马克龙投去"死亡凝视" 视频在外网疯传

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

旅游
游戏
健康
数码
公开课

旅游要闻

@毕业生,江苏这些景区可享免票或优惠

魔兽国服停服前WLK服务器人口和排队数据,回归选服参考

晚餐不吃or吃七分饱,哪种更减肥?

数码要闻

6 麦降噪、799 元,惠普旗下博诣 POLY 战 Free 20 耳机国行开售

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版