ShadowHS: новый файловый фреймворк для Linux, работающий исключительно в оперативной памяти

information security

Исследователи компании Cyble обнаружили и проанализировали новую угрозу для Linux-систем под названием ShadowHS. Это сложный пост-эксплуатационный фреймворк, который отличается полным отсутствием файловых артефактов на диске, работая только в оперативной памяти. Анализ инструмента указывает на его использование в целенаправленных атаках, а не в массовых кампаниях.

Описание

ShadowHS представляет собой значительно модифицированную и усовершенствованную версию утилиты с открытым исходным кодом hackshell. Его основная задача - обеспечить злоумышленнику скрытное и долгосрочное взаимодействие со скомпрометированной системой. В отличие от обычного вредоносного ПО, которое стремится быстро распространиться или добыть криптовалюту, этот фреймворк делает упор на малозаметность и ручное управление оператора.

Заражение начинается с выполнения многоступенчатого загрузчика, написанного на языке shell. Этот скрипт использует сильное шифрование AES-256-CBC для встроенной полезной нагрузки. После проверки зависимостей, таких как OpenSSL и Perl, загрузчик расшифровывает, декомпрессирует и исполняет основной модуль прямо в памяти, используя специальный файловый дескриптор "/proc/<pid>/fd/<fd>". При этом сам исполняемый файл никогда не записывается на диск, а имя процесса маскируется под легитимное, например, "python3". Этот подход значительно затрудняет обнаружение традиционными антивирусными решениями и анализ цифровых следов.

После активации полезная нагрузка предоставляет оператору интерактивную командную оболочку. Первоочередными действиями фреймворка являются не деструктивные операции, а тщательная разведка. ShadowHS агрессивно сканирует систему на наличие средств защиты: EDR (Endpoint Detection and Response), антивирусов, агентов облачных провайдеров и даже средств защиты промышленных систем. Кроме того, он проверяет целостность ядра, ищет следы других вредоносных программ, таких как бекдоры или криптомайнеры, и при необходимости устраняет конкурентов. Такое поведение говорит о том, что инструмент рассчитан на работу в защищённых корпоративных средах.

Важной особенностью фреймворка является разделение на базовый, сдержанный уровень исполнения и обширный набор спящих возможностей. По умолчанию система остаётся в режиме наблюдения. Однако по команде оператора могут быть активированы различные модули. К ним относятся кража учетных данных для AWS, SSH, Docker и других сервисов, горизонтальное перемещение по сети с помощью инструментов вроде RustScan, а также повышение привилегий через выполнение эксплойтов, загружаемых с управляющего сервера.

Фреймворк также содержит функционал для скрытной передачи данных. Вместо использования стандартных протоколов вроде SCP, он применяет механизмы пользовательского туннелирования, такие как GSocket, для обхода межсетевых экранов и мониторинга сетевой активности. Это позволяет оператору выгружать информацию даже из сильно изолированных сетей. Присутствуют и модули для майнинга криптовалюты с использованием как CPU, так и GPU, что указывает на потенциальную цель монетизации доступа.

Эксперты Cyble отмечают, что наблюдаемая тактика, методы и процедуры (TTP) больше соответствуют продвинутым инструментам для целевых атак или фреймворкам "красных команд", чем типичному вредоносному ПО для Linux. Акцент на гибкости, скрытности и интерактивном контроле отличает ShadowHS от автоматизированных ботнетов.

Для защиты от подобных угроз специалисты по безопасности рекомендуют сместить фокус с сигнатурного анализа на поведенческое обнаружение. Ключевыми индикаторами компрометации могут служить выполнение бинарных файлов из "/proc", использование OpenSSL в shell-скриптах для расшифровки данных, подмена аргументов командной строки у процессов, а также аномальная активность, связанная с туннелированием данных через нестандартные каналы. В облачных средах следует внимательно отслеживать неожиданное сканирование процессов, попытки подбора SSH и всплески использования графических процессоров.

Индикаторы компрометации

Комментарии: 0