Aggiornamenti recenti Aprile 26th, 2024 9:14 AM
Set 06, 2016 Marco Schiaffino Minacce, Trojan 0
Anche i pirati informatici amano i cartoni animati. L’autore di Umbreon, un rootkit per Linux individuato in questi giorni da Trend Micro, si è ispirato per il nome a un Pokemon che vive nell’oscurità, inserendo nel sistema di controllo del rootkit anche un ASCII art a tema.
Fino a quando i ricercatori di Trend Micro non sono riusciti a metterci sopra le mani, Umbreon era considerato il Kaiser Soze della sicurezza informatica. Gli esperti avevano solo intercettato qualche conversazione sui canali IRC o sui forum che parlavano di “un rootkit per Linux estremamente difficile da individuare”.
Ora gli analisti hanno potuto guardarlo da vicino e possono confermare che la sua fama è meritata. Sotto un profilo tecnico, Umbreon è un rootkit di ring 3, che agisce cioè a un livello relativamente poco profondo del sistema.
Nonostante ciò, Umbreon ha caratteristiche tali che lo rendono estremamente difficile da individuare. Il rootkit, infatti, utilizza una serie di accorgimenti che impediscono agli amministratori e agli strumenti di sistema di individuarne la presenza e di raccogliere informazioni sulla sua attività.
Durante l’installazione, Umbreon crea un utente Linux a cui fa riferimento una backdoor attraverso la quale il cyber-criminale può accedere al sistema. L’account prevede un sistema di autenticazione che dà accesso a una Secure Shell (SSH).
Il traffico TCP relativo alla backdoor, inoltre, viene “nascosto” bloccando le funzioni di analisi del traffico per un determinato intervallo di porte, rendendo così di fatto impossibile individuare il traffico di rete generato dal rootkit.
Le difficoltà nel rilevare Umbreon sono dovute però al fatto che il rootkit blocca tutta le funzioni libc, che in Linux sono usate per qualsiasi strumento realizzato con il linguaggio di programmazione C, ma indirettamente anche per Perl, PHP, Python e simili.
Secondo i ricercatori di Trend Micro, per mettere a punto uno strumento in grado di rilevare il rootkit è possibile puntare sull’individuazione dei file creati da Umbreon utilizzando direttamente le syscall a livello di Kernel, bypassando così qualsiasi elemento legato a libc.
In alternativa è possibile usare Yara, uno strumento per l’identificazione dei malware basato su regole. Quelle che permettono di individuare Umbreon possono essere scaricate da questo link.
Per rimuovere il rootkit, invece, è necessario utilizzare una distro su LiveCD per rimuovere i file creati dal rootkit (i nomi e la posizione possono variare a seconda di come è stato installato) e correggere la loader library.
Questo, naturalmente, quando è possibile. La versione di Umbreon analizzata dai ricercatori Trend Micro, infatti, è in grado di funzionare sia su piattaforma x86, sia su ARM. Il che significa, secondo gli analisti, che il rootkit è pensato per funzionare anche su dispositivi meno complessi di un computer che utilizzano sistemi Linux. In un caso simile, individuare Umbreon diventa davvero difficile.
Mar 20, 2024 0
Mar 01, 2024 0
Feb 23, 2024 0
Feb 16, 2024 0
Gen 29, 2024 0
Gen 22, 2024 0
Dic 19, 2023 0
Dic 15, 2023 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...Apr 23, 2024 0
Un team di ricercatori ha sviluppato quello che ritengono...