Китайский злоумышленник использует вредоносное ПО Melofee для слежки за системами Linux

ExaTrack, компания по кибербезопасности, базирующаяся во Франции, выпустила предупреждение о недавно обнаруженном имплантате Linux под названием Melofee, который использовался китайской группой кибершпионажа Winnti для проведения целевых атак.

Melofee предназначен для серверов Linux и устанавливается с помощью команд оболочки, как и другие руткиты Linux, используемые Winnti. Вредоносное ПО включает в себя руткит режима ядра, который представляет собой модифицированную версию проекта Reptile с открытым исходным кодом. Были идентифицированы образцы Melofee, и они имеют общую кодовую базу, но демонстрируют небольшие изменения в шифровании, протоколе связи и функциональности. Новейшая версия вредоносной программы включает в себя руткит режима ядра. Цепочка заражения Melofee включает в себя использование команд оболочки для загрузки установщика и пользовательского двоичного файла с сервера, контролируемого злоумышленником. Установщик, написанный на C++, устанавливает как руткит, так и серверный имплантат и гарантирует, что оба они выполняются во время загрузки.

Имплантат может выполнять несколько действий, включая уничтожение своего процесса и удаление сохранения, самообновление, удаление системной информации, запуск оболочки и создание/удаление каталогов. Melofee может обмениваться данными через TCP, использовать собственный формат пакетов и отправлять данные по протоколу KCP. Проведенный ExaTrack анализ инфраструктуры Melofee выявил соединения с C&C-серверами, используемыми другими семействами вредоносных программ, такими как ShadowPad, Winnti и HelloBot. ExaTrack также обнаружил имплантат Linux под названием AlienReverse, который показал сходство с кодом Melofee, но считается отдельным семейством вредоносных программ.

Что такое Winnti китайский APT?

Winnti Group — это китайская организация Advanced Persistent Threat (APT), действующая как минимум с 2010 года. Группа известна своими изощренными кампаниями кибершпионажа и связана с многочисленными громкими атаками на цели в различных отраслях, включая игровые. , здравоохранение, технологии и телекоммуникации. Winnti Group была связана с кражей интеллектуальной собственности, исходного кода и другой конфиденциальной информации, которая затем, вероятно, использовалась для коммерческой выгоды или для поддержки интересов правительства Китая.

Группа также была связана с использованием атак на цепочку поставок, когда они нацелены на поставщиков программного обеспечения и других сторонних поставщиков, чтобы получить доступ к сетям своих клиентов. В целом Winnti Group считается одной из самых передовых и продуктивных групп APT, работающих за пределами Китая.

April 3, 2023
Loading ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.