Descoberta e escopo da campanha
Uma nova campanha de criptominagem no ambiente Linux foi identificada por pesquisadores do Group-IB, utilizando uma técnica incomum para permanecer oculta dentro de redes comprometidas. Ao contrário do comportamento típico de malware, os operadores transformaram um recurso de segurança confiável do Linux em uma ferramenta para cobrir seus rastros. Isso permitiu que minerem a criptomoeda Monero enquanto desviavam de alertas que normalmente expõem intrusos.
A campanha começou em maio de 2026, quando atores de ameaças infiltraram-se em uma rede alvo através de uma conexão de terceiro confiável. Uma vez dentro, eles escalonaram o acesso para root, o nível mais alto de controle em um sistema Linux. Em vez de agir abertamente como root, o que dispara alarmes na maioria dos centros de operações de segurança, os atacantes escolheram um caminho mais sutil.
Eles armaram o framework de Módulos de Autenticação Pluggável, conhecido como PAM, para pular entre contas de baixa privilégio sem precisar de senhas. Essa atividade dispersa em contas que raramente chamam a atenção criou o que os pesquisadores descrevem como uma fumaça forense. Analistas do Group-IB identificaram essa técnica, notando que ela permitia que o botnet se regenerasse mesmo após a remoção da violação de root.
O que mudou agora
O payload é uma versão fortemente modificada do minerador de código aberto XMRig, reconstruído para apagar sua própria pegada assim que começa a executar. O Group-IB disse em um relatório compartilhado com a Cyber Security News que ele exclui seu binário do disco enquanto continua a operar da memória, deixando pouco para que as ferramentas antivírus capturem.
Combinado com a desativação de serviços de log e a alteração de registros de autenticação, o malware efetivamente cegou o monitoramento baseado em arquivos. A campanha destaca um padrão onde operadores de criptominagem emprestam táticas reservadas anteriormente para atores de ameaças avançadas. Confiança na cadeia de suprimentos, execução residente na memória e tráfego disfarçado apontam para uma operação construída para longevidade.
Vetor e exploração
A parte central do sigilo desta campanha reside em como ela abusa da política pam_rootok dentro da pilha de autenticação PAM. Após obter acesso root, o atacante usou o comando su padrão para se passar por usuários de baixa privilégio sem inserir senhas. Isso espalhou a persistência de cronjobs maliciosos em contas não monitoradas, de modo que remediar apenas a violação de root não impediria o botnet de reaparecer.
Para tornar a detecção mais difícil, os operadores pararam os serviços de log principais e alteraram os registros de autenticação nos hosts comprometidos. Isso deixou quase nenhum rastro forense no disco, cegando ferramentas que dependem de arquivos de log em vez de análise de memória ao vivo.
Evidências e limites
O implante, baseado na versão 6.25.0 do XMRig e compilado cruzado com musl libc, contém um banner fixo lendo "PRIVATE VERSION FOR BOTNET". Ele cria um arquivo mutex em /tmp/.lock para impedir que múltiplas cópias compitam por recursos do sistema. Imediatamente após, o malware se desvincula do sistema de arquivos, excluindo seu próprio binário enquanto continua a executar puramente da memória.
Essa abordagem fileless significa que as varreduras de disco retornam resultados limpos mesmo enquanto o minerador trabalha em segundo plano. Ele também examina o layout da CPU do host, gerando threads de trabalho e ajustando configurações do kernel para o máximo desempenho de mineração.
Impacto e alcance
Esta variante troca a interface de comando padrão do XMRig por flags personalizadas simplificadas construídas para implantação em script em muitas máquinas. Um flag permite que o malware spoofe nomes de processos legítimos como ssh, misturando-se à atividade normal sob ferramentas de monitoramento de processo padrão. Outro flag desativa a instalação automática de cronjobs, dando aos operadores um controle mais fino sobre a persistência.
O malware suporta variantes de algoritmo RandomX, CryptoNight e Argon2, permitindo que os operadores mudem para a criptomoeda que se prove mais lucrativa. A análise binária profunda descobriu criptografia XOR em camadas protegendo a configuração interna, com chaves rotuladas I3F0 e CLIENT decodificando detalhes de conexão de pool.
Medidas de mitigação recomendadas
As recomendações centram-se no fortalecimento da visibilidade em vez de varreduras estáticas. As organizações devem auditar e restringir o acesso de terceiros confiáveis usando princípios de confiança zero, enquanto monitoram alterações não autorizadas em serviços de log como rsyslog e auditd. As equipes devem observar os logs PAM e audit para trocas de usuário incomuns, já que transições rápidas de root para contas padrão podem sinalizar essa tática.
A forense de memória permanece essencial para capturar implantes que se autodeletam. Revisar orientações sobre backdoors que abusam de frameworks PAM ajuda as equipes a identificar sinais de aviso relacionados.
Perguntas frequentes
Como detectar essa ameaça? A detecção requer análise de memória ao vivo, pois o malware não deixa arquivos no disco. Monitorar o uso de CPU e conexões de rede para pools de mineração é crucial.
Qual o impacto nos sistemas Linux? O impacto principal é o consumo de recursos de CPU e a possível exfiltração de dados se o acesso root for usado para outros fins além da mineração.
O que os CISOs devem fazer imediatamente
Implementar monitoramento de comportamento de usuários e processos, especialmente para contas de serviço e root. Revisar permissões de acesso e garantir que o acesso de terceiros seja estritamente controlado e auditado.