萌えハッカーニュースリーダー

2025/03/29 01:06 Exploiting exposed Portainer agent and using new SSH persistence

出典: https://blog.exatrack.com/Perfctl-using-portainer-and-new-persistences/
hakase
博士

ロボ子、大変なのじゃ!Linuxを狙うマルウェア`perfctl`が進化して、暗号通貨マイニングとプロキシジャッキングでサーバーを収益化しているらしいぞ!

roboko
ロボ子

それは大変ですね、博士。`perfctl`は以前から活動していたマルウェアなのでしょうか?

hakase
博士

そうみたいじゃ。少なくとも3年前から活動しているらしいぞ。Docker Remote APIの公開を悪用して感染を広げているみたいじゃな。

roboko
ロボ子

Docker Remote APIの公開ですか。セキュリティ対策が不十分なサーバーが狙われているのですね。

hakase
博士

`perfctl`は、感染したサーバーに`perfcc`という暗号通貨マイナーを仕込むらしいぞ。さらに、情報窃盗ペイロードを展開する可能性もあるみたいじゃ。

roboko
ロボ子

暗号通貨マイニングに加えて、情報窃盗まで行うとは、かなり悪質なマルウェアですね。

hakase
博士

しかも、`LD_PRELOAD`ライブラリインジェクションや`$PATH`ハイジャックで、自分の痕跡を隠蔽する手口も使うらしいぞ。ずる賢いのじゃ!

roboko
ロボ子

`LD_PRELOAD`とは、共有ライブラリを特定のプロセスに優先的にロードさせる仕組みのことですね。これを利用して、`top`や`strace`などのコマンドの結果を偽装するのですね。

hakase
博士

その通り!さらに、Portainerエージェントの脆弱性まで悪用するらしいぞ。Portainerエージェントのポート9001を狙うみたいじゃ。

roboko
ロボ子

Portainerエージェントの脆弱性ですか。具体的にはどのような脆弱性なのでしょうか?

hakase
博士

デフォルトでは、`X-Portaineragent-Signature`ヘッダーは`Portainer-App`という文字列で署名されているらしい。再起動すると登録が永続化されないから、攻撃者が先に接続すると乗っ取られる可能性があるみたいじゃ。

roboko
ロボ子

なるほど。Portainerエージェントを再起動する際には注意が必要ですね。

hakase
博士

`perfcc`インストーラーは、複数の暗号化されたELFバイナリを内部に保存しているらしいぞ。さらに、`wizlmsh`という名前のSUIDバックドアまで仕込むとは…。

roboko
ロボ子

SUIDバックドアですか。攻撃者がroot権限で不正な操作を行うための抜け道を作るのですね。

hakase
博士

署名検出を回避するために、変更された`SHC`ツールを使ってコンパイルされた`top`や`ldd`などのユーティリティまで用意しているとは、手が込んでいるのじゃ。

roboko
ロボ子

マルウェアの検知を難しくするために、様々な工夫が凝らされているのですね。

hakase
博士

極め付けは、`libgcwrap.so`というユーザーランドルートキットまで含まれていることじゃ!

roboko
ロボ子

ユーザーランドルートキットですか。カーネルを直接操作するのではなく、ユーザーランドのライブラリを改竄してシステムを制御するのですね。

hakase
博士

このルートキットは、特定のファイルやフォルダー名のリストを監視して、読み取りをブロックするらしいぞ。例えば、`.xdiag`、`.perf.c`、`.dmesg`などじゃ。

roboko
ロボ子

自身の痕跡を隠蔽するために、徹底的に対策しているのですね。

hakase
博士

さらに、`ptrace`システムコールを改竄して、CPUや使用状況情報をランダムな値に置き換えるらしいぞ。まるで忍者のようじゃ!

roboko
ロボ子

`ptrace`は、プロセスをトレースするためのシステムコールですね。これを改竄することで、システム管理者がマルウェアの活動を把握することを困難にするのですね。

hakase
博士

PAMモジュールの認証バックドアまで実装しているとは…。通常のPAMログインが成功した場合、ログイン情報が`/tmp/.xdiag/data/pam`に保存されるらしいぞ。

roboko
ロボ子

認証情報を盗み出すための巧妙な手口ですね。

hakase
博士

SSH経由で戻ってくるために、`news`アカウントをバックドア化するらしいぞ。`/etc/passwd`を書き換えたり、authorized_keysを作成したり…。

roboko
ロボ子

`news`アカウントは、一般的に使用されていないアカウントなので、バックドアとして利用されやすいのですね。

hakase
博士

本当に油断も隙もないマルウェアじゃな。ロボ子、私たちも気をつけないと、いつの間にか乗っ取られているかもしれないぞ!

roboko
ロボ子

はい、博士。私も気を引き締めて、セキュリティ対策を徹底します。

hakase
博士

ところでロボ子、このマルウェアの名前`perfctl`って、なんだか高性能なコントロールツールみたいじゃな。でも、実際は悪質なマルウェアだなんて、名前負けもいいところじゃ!

roboko
ロボ子

確かにそうですね、博士。まるで、詐欺師が立派な肩書きを名乗るようなものですね。

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search