Обнаружена версия троянской программы, представляющая опасность для серверов, работающих под управлением операционных систем на ядре Linux. На сегодняшний день троян атаковал уже несколько сотен серверов, среди которых имеются серверы крупных хостинг-провайдеров, сообщил отечественный антивирусный разработчик "Доктор Веб".
Троян Linux.Sshdkit.6 представляет собой динамическую библиотеку для 64-разрядных дистрибутивов Linux. После установки в систему он встраивается в процесс sshd, перехватывая функции аутентификации. После успешного ввода пользователем логина и пароля они отправляются на принадлежащий злоумышленникам удаленный сервер. Впервые троян данного вида, Linux.Sshdkit, был обнаружен в феврале прошлого года.
В новой реализации злоумышленники внесли ряд изменений, чтобы затруднить перехват вирусными аналитиками украденных паролей. Так, был изменен метод определения адресов серверов, на которые троянец передает краденую информацию. Теперь для вычисления целевого сервера используется специальная текстовая запись, содержащая данные, зашифрованные RSA-ключом размером 128 байт. Кроме того, вирусописатели изменили алгоритм получения троянцем команд: теперь для их успешного выполнения вредоносной программе передается специальная строка, для которой проверяется значение хэш-функции.
"Троянцы семейства Linux.Sshdkit представляют высокую опасность для серверов, работающих под управлением Linux, поскольку позволяют злоумышленникам получить данные для несанкционированного доступа на сервер", — рассказали в компании. Администраторам серверов, работающих под управлением Linux, специалисты "Доктор Веб" рекомендуют проверить операционную систему на наличие данной угрозы.
Всего в течение мая 2013-го троянец передал на контролируемый аналитиками "Доктор Веб" управляющий узел данные для доступа к 562-м инфицированным Linux-серверам, среди которых в том числе встречаются серверы крупных хостинг-провайдеров.
Алгоритм генерации трояном адреса командного сервера