针对 Linux 的新型恶意软件 Symbiote:几乎不可能被检测到
Intezer 和 BlackBerry 的研究团队近期新发现了一种新的 Linux 恶意软件,以一种寄生的性质影响 Linux 操作系统;它会感染受感染系统上所有正在运行的进程,为威胁参与者提供 rootkit 功能、获取凭证和远程访问的能力。 他们将这一恶意软件命名为 Symbiote,并描述为“一种新的、几乎不可能检测到的 Linux 威胁”。Symbiote 最早被检测到是在 2021 年 11 月,研究发现它似乎是针对拉丁美洲的金融部门而编写的。 根据介绍,Symbiote 不是典型的可执行文件形式,而是一个共享对象 (SO) 库,使用 LD_PRELOAD 指令加载到正在运行的进程中,并寄生地感染机器。它利用 Berkeley Packet Filter (BPF) hooking 功能来隐藏受感染机器上的恶意网络流量。 安全研究人员指出,当它将自身注入进程时,恶意软件可以选择它想要显示的结果。“如果管理员在受感染的机器上启动数据包捕获以调查一些可疑的网络流量,Symbiote 会将自己注入到检查软件的进程中,并使用 BPF hooking 来过滤出可能揭示其活动的结果”。...

