Kobalos, malware piccolo ma potente

botnet

Un inizio 2021 non semplice per i sistemi informatici, dopo aver scoperto FreakOut e Baron Samedit, un nuovo malware è stato rilevato dall’azienda di cybersecurity ESET.
I ricercatori hanno decodificato questo malware piccolo, complesso e portabile su molti sistemi operativi tra cui Linux, BSD, Solaris e forse anche su AIX e Windows.

Figure 1. Industry and region of compromised organizations 1

Abbiamo chiamato questo malware Kobalos per la piccola dimensione del suo codice, inoltre va detto che questo livello di complessità si vede solo raramente nei malware Linux.
Nella mitologia greca, un kobalos è infatti una piccola creatura maliziosa

Marc-Etienne Léveillé

Spiega cosi il ricercatore che per primo ha indagato sul codice malevolo, aggiungendo inoltre che Kobalos è una backdoor contenente ampi comandi che garantisce l’accesso remoto al file system, la possibilità di generare sessioni terminali e connessioni proxy ad altri server infetti dal medesimo malware.

Figure 2. Overview of Kobalos features and ways to access them

Esistono diversi modi per gli attaccanti di raggiungere una macchina infetta.
Il metodo più utilizzato è quello in cui Kobalos è viene incorporato nell’eseguibile del server OpenSSH (sshd) ed attiva il codice della backdoor se la connessione proviene da una specifica porta TCP sorgente.
Esistono altre varianti autonome che si connettono a un server C&C (Command & Control) che fungerà da intermediario attendendo sempre una connessione in entrata.

Qualcosa che rende Kobalos unico, è il fatto che il codice per eseguire questo server si trova nella stessa malware stesso, quindi qualsiasi server compromesso può essere trasformato in un server C&C utilizzando un singolo comando.
Nella maggior parte dei sistemi violati, il client SSH viene compromesso per rubare le credenziali di chiunque utilizzi il servizio. Tali credenziali possono quindi essere utilizzate dagli aggressori per installare Kobalos sul server appena scoperto.
L’utilizzo della backdoor richiede una chiave RSA privata a 512 bit e una password lunga 32 byte.
Una volta autenticate, le chiavi RC4 vengono scambiate e il resto della comunicazione viene crittografata con esse.
Il protocollo di rete è riassunto dal seguente diagramma di sequenza.

Figure 4. Sequence diagram summarizing Kobalos network protocols

Non sono ancora chiare le intenzioni degli attaccanti, nessun altro malware è stato trovato dagli amministratori delle macchine compromesse.
Il modo in cui Kobalos è strettamente contenuto in una singola funzione e l’utilizzo di una porta aperta esistente rende questa minaccia più difficile da trovare.

Attualmente l’unica mitigazione possibile è l’attivazione dell’autenticazione a due fattori per la connessione ai server SSH, perché l’uso di credenziali rubate sembra essere uno dei modi in cui il malware si propaga su sistemi diversi.

Interessato al mondo dell’informatica sin da piccolo, mi piace guardare e interessarmi su tutti i suoi aspetti e applicazioni, specialmente se si parla di server e security.
Se c’è qualcosa che non conosco, adoro approfondire e fare tesoro di ciò che imparo.

Fonte: https://www.miamammausalinux.org/2021/02/kobalos-malware-piccolo-ma-potente/

Visited 1 times, 1 visit(s) today
Se vuoi sostenerci, puoi farlo acquistando qualsiasi cosa dai diversi link di affiliazione che abbiamo nel nostro sito o partendo da qui oppure alcune di queste distribuzioni GNU/Linux che sono disponibili sul nostro negozio online, quelle mancanti possono essere comunque richieste, e su cui trovi anche PC, NAS e il ns ServerOne. Se ti senti generoso, puoi anche donarmi solo 1€ o più se vuoi con PayPal e aiutarmi a continuare a pubblicare più contenuti come questo. Grazie!

Hai dubbi o problemi? Ti aiutiamo noi!

Se vuoi rimanere sempre aggiornato, iscriviti al nostro canale Telegram.
Se vuoi ricevere supporto per qualsiasi dubbio o problema, iscriviti alla nostra community Facebook o gruppo Telegram.
Cosa ne pensi? Fateci sapere i vostri pensieri nei commenti qui sotto.
Ti piace quello che leggi? Per favore condividilo con gli altri.
Amazon Music
Scopri le ultime offerte per dischi ssd su Acquista su Amazon
Scopri le ultime offerte per memorie RAM DDR su Acquista su Amazon
Scopri le ultime offerte per Chromebook su Acquista su Amazon
Scopri le ultime offerte per Raspberry su Acquista su Amazon

Potrebbero interessarti anche...

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito usa Akismet per ridurre lo spam. Scopri come i tuoi dati vengono elaborati.