Iron Tiger actualiza malware para plataformas Linux
Iron Tiger, una amenaza persistente avanzada (ADECUADO), ha actualizado su software malicioso SysUpdate para incluir nuevas funciones y agregar compatibilidad con infecciones de malware para la plataforma Linux, según un Informe de Trend Micro.
La primera muestra de esta versión se observó en julio de 2022 y, después de encontrar varias cargas útiles similares a fines de octubre de 2022, los investigadores de Trend Micro comenzaron a investigar y encontraron similitudes con la familia de malware SysUpdate.
Iron Tiger es un grupo de Actores de amenazas basados en China que han estado activos desde 2013. Durante sus primeras operaciones, fueron vistos robando terabytes de datos confidenciales de empleados de empresas de alta tecnología en los EE. UU. El grupo ha hecho que la lógica de carga de la última variante de malware sea compleja para eludir las soluciones de seguridad.
La actualización del sistema de Linux
La última variante de malware está escrita en C++ utilizando la biblioteca Asio y su funcionalidad es muy similar a la versión de Windows de SysUpdate de Iron Tiger. El malware SysUpdate tiene características que pueden ejecutar servicios del sistema, tomar capturas de pantalla, buscar y eliminar procesos, obtener información de la unidad, ejecutar comandos y buscar, eliminar, renombrar, cargar y descargar archivos, así como explorar el directorio de archivos de la víctima, dijo Trend Microreport. .
Mientras examinaban la infraestructura de SysUpdate, los investigadores encontraron algunos archivos ELF asociados con algunos servidores de comando y control. «Los analizamos y concluimos que los archivos son una versión de SysUpdate creada para la plataforma Linux», dice el informe.
Los ejemplos de ELF compartían claves de cifrado de red comunes y tenían muchas características similares, como B. las funciones de gestión de archivos. «Es posible que el desarrollador haya usado la biblioteca Asio debido a su portabilidad a múltiples plataformas», dice el informe.
En la versión de Linux hay una función adicional que realiza la comunicación de comando y control a través de solicitudes DNS TXT. «Si bien el DNS no pretende ser un protocolo de comunicación, el atacante abusa de este protocolo para enviar y recibir información», dice el informe.
Aunque se desconoce el vector de infección original, los investigadores observaron que las aplicaciones de chat también se usaban para engañar y engañar a las víctimas para que descargaran la carga útil de la infección. Después de descargarse con éxito, el malware devuelve información como GUID, nombre de host, nombre de usuario, dirección IP local y puerto utilizado para enviar la solicitud, PID actual, versión del kernel y arquitectura de la máquina, y ruta de archivo actual a los servidores de comando y control.
Una de las víctimas de esta campaña fue una empresa de apuestas en Filipinas, según el informe. Se sabe que el actor de amenazas apunta a la industria del juego y la región del sudeste asiático.
Interés mostrado en otras plataformas
El actor de amenazas ya había expresado interés en plataformas distintas de Windows. En 2022Iron Tiger, también conocido como APT 27, apuntó a los sistemas macOS y Linux con su familia de malware llamada rshell.
Según el informe de Trend Micro, es probable que en el futuro aparezcan más actualizaciones de estas herramientas para integrar otras plataformas y aplicaciones. «Es probable que el actor de amenazas reutilice las herramientas mencionadas aquí en campañas futuras que podrían apuntar a diferentes regiones o industrias a corto y largo plazo», afirma el informe.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3689969/iron-tiger-updates-malware-to-target-linux-platform.html#tk.rss_news