查看: 2864|回复: 5
收起左侧

[安全行业] Linux“瘟疫”后门肆虐:无痕窃取隐私数据、持久掌控 SSH 访问权限

[复制链接]
a20584
发表于 2025-8-5 17:18:06 | 显示全部楼层 |阅读模式
IT之家 8 月 5 日消息,安全公司 Nextron Research 于 8 月 1 日发布博文,报告称使用 YARA 规则,在 Linux 系统中意外发现了一种此前未被记录的 PAM 基础后门,随后将其命名为“瘟疫”(Plague)

IT之家注:PAM 的全称为 Pluggable Authentication Module,是一种支持程序通过配置模块认证用户的编程接口,广泛应用于多种操作系统。

Plague 作为一种恶意的 PAM 模块,可以在不被用户察觉的情况下,让攻击者绕过系统认证,窃取敏感隐私数据,并掌控 SSH 的持久访问权。这种后门伪装成常见的系统库,在 VirusTotal 上不会被任何一款防病毒程序识别为恶意软件。

f25b5ca3-b66d-4839-a15c-513964740554.png

e8d0a1d1-8a13-4bb5-a560-3ec3260da965.png

7992ebff-1c63-4887-ab6a-6186522319bf.png

Plague 采用了多种混淆技术(如 XOR、KSA / PRGA、DRBG)、反调试方法和隐藏会话的手段,且在系统更新后仍然存在,不会留下任何日志。

研究人员使用 Unicorn + IDA 创建了一个定制的解密工具,发现这种 PAM 后门自成立以来,在一年多的时间里,在不同环境中编译出了多个样本,显示出未知网络攻击集团的持续发展和适应。

Plague 能够深度集成到认证堆栈中,即使系统更新也不会被消除,几乎不留下任何证据,结合多层次的混淆和环境影响,这种后门非常难以被传统工具发现。

来源:https://www.ithome.com/0/873/073.htm

xndd
发表于 2025-8-6 08:55:49 | 显示全部楼层
什么系统有这个问题,怎么解决
ppt1845
发表于 2025-8-11 20:05:23 | 显示全部楼层
xndd 发表于 2025-8-6 08:55
什么系统有这个问题,怎么解决

Linux 系统
xndd
发表于 2025-8-12 08:56:39 | 显示全部楼层

好吧,我的意思是,debian还是Ubuntu,内核版本是6.1还是6.12
ppt1845
发表于 2025-8-12 20:42:23 | 显示全部楼层
xndd 发表于 2025-8-12 08:56
好吧,我的意思是,debian还是Ubuntu,内核版本是6.1还是6.12

都有涉及到。
cfdiyr
发表于 2025-9-6 03:13:30 | 显示全部楼层
对我一点影响没有,因为没有Linux 系统
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-19 05:21 , Processed in 0.143296 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表