•  ИНФОРМАЦИОННАЯ  БЕЗОПАСНОСТЬ  ГОСУДАРСТВЕННОГО  СЕКТОРА  ЭКОНОМИКИ,  БИЗНЕСА,  ЧАСТНОЙ  ЖИЗНИ  ГРАЖДАН  РОССИЙСКОЙ  ФЕДЕРАЦИИ
ESET обнаружила новый бэкдор Linux от APT-группы SparklingGoblin, снова нацеленный на гонконгский университет

ESET обнаружила новый бэкдор Linux от APT-группы SparklingGoblin, снова нацеленный на гонконгский университет

Исследователи ESET обнаружили Linux-вариант бэкдора SideWalk, одного из нескольких пользовательских имплантатов, используемых группой SparklingGoblin APT. Этот вариант был впервые применен против гонконгского университета в феврале 2021 года — того же университета, который уже стал мишенью SparklingGoblin во время студенческих протестов в мае 2020 года. видел, что SparklingGoblin ориентируется на широкий круг организаций и вертикалей по всему миру, уделяя особое внимание академическому сектору.

КОММЕНТАРИЙ РЕДАКЦИИ:
 На момент публикации данного материала имеются частичные ограничения использования и поставки Программного Обеспечения ESET NOD32 в Российской Федерации. Для уточнения возможности купить или продлить лицензию ESET NOD32 отправьте запрос Поставщику (заполните Форму в конце статьи). Рекомендуем запросить консультацию по подбору ИТ-Решений, аналогичного функционала из числа доступных Российских и Иностранных Производителей (предложение по Программе ИМПОРТОЗАМЕЩЕНИЕ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ).

«Бэкдор SideWalk является эксклюзивным для SparklingGoblin. В дополнение к многочисленным сходствам кода между вариантами SideWalk для Linux и различными инструментами SparklingGoblin, один из примеров SideWalk Linux использует адрес C&C, который ранее использовался SparklingGoblin. Принимая во внимание все эти факторы, мы с большой уверенностью относим SideWalk Linux к группе APT SparklingGoblin», — объясняет Владислав Хрчка, исследователь ESET, который сделал это открытие вместе с Тибо Пассилли и Матье Тартаром.

SparklingGoblin впервые взломал конкретный гонконгский университет в мае 2020 года, и мы впервые обнаружили вариант SideWalk для Linux в сети этого университета в феврале 2021 года. Группа постоянно преследовала эту организацию в течение длительного периода времени, успешно взломав несколько серверов, включая печатный сервер, сервер электронной почты и сервер, используемый для управления расписанием учащихся и регистрацией на курсы. На этот раз это вариант оригинального бэкдора для Linux. Эта версия для Linux имеет некоторые сходства со своим аналогом для Windows, а также некоторые технические новшества.  

Одной из особенностей SideWalk является использование нескольких потоков для выполнения одной конкретной задачи. Мы заметили, что в обоих вариантах одновременно выполняется ровно пять потоков, у каждого из которых есть определенная задача. Четыре команды не реализованы или реализованы по-другому в варианте Linux. «Учитывая многочисленные совпадения кода между образцами, мы считаем, что действительно нашли вариант SideWalk для Linux, который мы назвали SideWalk Linux. Сходства включают в себя ту же индивидуализированную ChaCha20, программную архитектуру, конфигурацию и реализацию распознавателя тайников», — говорит Хрчка.

«Вариант SideWalk для Windows делает все возможное, чтобы скрыть цели своего кода. Он обрезал все данные и код, которые не нужны для его выполнения, а остальное зашифровал. С другой стороны, варианты Linux содержат символы и оставляют незашифрованными некоторые уникальные ключи аутентификации и другие артефакты, что значительно упрощает обнаружение и анализ», — заключает Хрчка.

     
Материал подготовлен:  ESET NOD32



Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Ваши контактные данные не публикуются на сайте.

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Популярное

Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.

Продолжая работу с сайтом, вы соглашаетесь с нашей политикой конфиденциальности.