《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 全球超級計(jì)算機(jī)的“通用后門”曝光,來自一個(gè)小型惡意軟件

全球超級計(jì)算機(jī)的“通用后門”曝光,來自一個(gè)小型惡意軟件

2021-02-04
來源:互聯(lián)網(wǎng)安全內(nèi)參

  Kobalos惡意軟件的代碼庫很小,但它瞄準(zhǔn)的對象卻是全球超級計(jì)算機(jī)。

  微信圖片_20210204142458.jpg

  顯然,這是一個(gè)此前未被記錄的惡意軟件,被發(fā)現(xiàn)后,該惡意軟件被命名為Kobalos——來自希臘神話中的一個(gè)小精靈,喜歡惡作劇和欺騙人類。

  微信圖片_20210204143157.jpg

  受感染組織的行業(yè)和區(qū)域分布

  Kobalos的活動(dòng)可以追溯到2019年末,并且在2020年持續(xù)活躍。從某種意義上說,Kobalos是一個(gè)通用的后門,因?yàn)樗藦V泛命令,也因此無法得知攻擊者的真正意圖。不過,至少可以確認(rèn),目前攻擊者并沒有利用受感染的超級計(jì)算機(jī)進(jìn)行加密貨幣挖掘。

  Kobalos本質(zhì)上是一個(gè)后門,一旦該惡意軟件安裝到超級計(jì)算機(jī)上,惡意代碼就會(huì)將自己隱藏在OpenSSH服務(wù)器可執(zhí)行文件中,如果通過特定的TCP源端口進(jìn)行調(diào)用,就會(huì)觸發(fā)后門。此外,Kobalos允許其攻擊者遠(yuǎn)程訪問文件系統(tǒng),生成終端會(huì)話,并且還充當(dāng)連接其他感染惡意軟件的服務(wù)器的連接點(diǎn)。

  從影響范圍來看,Kobalos的代碼庫雖然很小,但很復(fù)雜,至少可以影響Linux、BSD和Solaris操作系統(tǒng),并且有理由懷疑它可能與針對AIX和Microsoft Windows機(jī)器的攻擊類似。在攻擊目標(biāo)上,集中高性能計(jì)算集群(HPC)、端點(diǎn)安全解決方案提供商、政府機(jī)構(gòu)、北美的個(gè)人服務(wù)器、大學(xué)、歐洲的托管公司以及亞洲的主要ISP。

  微信圖片_20210204143146.jpg

  Kobalos功能概述和訪問方式

  不得不說,這種復(fù)雜程度在Linux惡意軟件中很少見,而從該惡意軟件的眾多完備功能以及網(wǎng)絡(luò)規(guī)避技術(shù)來看,Kobalos并不像大多數(shù)Linux惡意軟件那樣瑣碎,它的所有代碼都保存在一個(gè)函數(shù)中,該函數(shù)遞歸調(diào)用自身來執(zhí)行子任務(wù),此外,所有字符串均已加密,因此與靜態(tài)查看樣本相比,查找惡意代碼更加困難。目前,Kobalos可能在低調(diào)運(yùn)行,并且不斷改進(jìn)能力。

  微信圖片_20210204143212.jpg

微信圖片_20210204143221.jpg


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。