Perigoso malware em Linux invade sistemas e desaparece sem deixar rasto
No mundo digital em constante evolução, a segurança dos sistemas é um desafio que requer atenção contínua. Recentemente, uma situação insólita chamou a atenção dos investigadores de segurança: um hacker, ao explorar uma vulnerabilidade crítica num servidor Linux na nuvem, decidiu corrigir o problema após obter acesso.
Mas, qual será a razão por detrás desta ação aparentemente altruísta? O TechRadar explorou este fenómeno e as suas implicações.
A vulnerabilidade em questão, identificada como CVE-2023-46604, reside no Apache ActiveMQ, um sistema amplamente utilizado para mensagens entre aplicações. Esta falha permitia acesso livre ao sistema, um verdadeiro trunfo para qualquer cibercriminoso. No entanto, após invadir o servidor, o hacker tratou de corrigir a vulnerabilidade, trancando a porta por onde havia entrado.
A decisão de corrigir a vulnerabilidade não foi um ato de bondade. De acordo com a Red Canary, empresa de investigação de segurança, há várias razões pelas quais um hacker pode querer fechar uma falha depois de a explorar:
- Exclusividade de acesso: Ao corrigir a vulnerabilidade, o hacker garante que nenhum outro atacante possa explorar a mesma falha para aceder ao sistema. Assim, detém o controlo exclusivo sobre o recurso comprometido.
- Ocultação de atividades: Corrigir a falha ajuda a esconder os vestígios da intrusão inicial. Sem uma vulnerabilidade evidente para investigar, as equipas de segurança podem ter mais dificuldades em detetar atividades suspeitas.
- Prevenção de concorrência: No mundo do cibercrime, a competição por acesso a sistemas comprometidos é feroz. Corrigir uma falha pode ser uma estratégia para evitar que outros hackers interfiram.Após corrigir a vulnerabilidade, o hacker instalou várias ferramentas para manter o controlo sobre o sistema. Entre elas, destaca-se o “Sliver implant2, que proporciona acesso irrestrito ao sistema. Além disso, o atacante alterou o ficheiro de configuração do sshd para permitir login de root, uma prática perigosa que aumenta ainda mais o controlo sobre o servidor.
- Outra ferramenta instalada foi o “DripDropper”, um descarregador avançado que requer uma senha para ser executado, dificultando a análise em sandbox e permitindo a comunicação com os cibercriminosos através de contas Dropbox com tokens de acesso embutidos. Este método de comunicação disfarça o tráfego como legítimo, tornando-o mais difícil de detetar.
A prevalência de servidores web vulneráveis como ponto de acesso inicial a sistemas Linux é uma preocupação crescente. Dada a importância dos sistemas baseados em Unix na infraestrutura moderna, especialmente em ambientes de nuvem em rápida expansão, a sua proteção é essencial.
Os investigadores da Red Canary destacam a necessidade de desenvolver estratégias de resposta a incidentes adaptadas às complexidades das arquiteturas de nuvem e dos ambientes Linux. É crucial dotar os defensores de diretrizes eficazes e práticas para proteger estes ativos críticos.
Este caso sublinha as complexidades do cibercrime e a sofisticação das estratégias empregadas pelos hackers. A correção de uma vulnerabilidade por um atacante não é um sinal de boas intenções, mas uma tática calculada para proteger os seus interesses. Para as organizações, a lição é clara: a vigilância contínua e a adaptação das estratégias de segurança são fundamentais para proteger os sistemas contra ameaças em constante evolução.





Sem Comentários! Seja o Primeiro.