Um rootkit perigoso chamado OrBit tem sido silenciosamente visando sistemas Linux por anos, roubando credenciais de login e se escondendo profundamente dentro de máquinas infectadas sem acionar a maioria das ferramentas de segurança. Nova pesquisa revela que o que era uma vez considerado uma ameaça personalizada é na verdade uma versão modificada de um rootkit publicamente disponível, espalhando-se globalmente através de múltiplos grupos de hackers.
Como funciona o rootkit
O OrBit funciona incorporando-se ao núcleo de um sistema Linux, conectando-se a mais de quarenta funções básicas do sistema para se tornar quase completamente invisível. Uma vez dentro de uma máquina, ele escuta tentativas de login através de SSH e sudo, capturando nomes de usuário e senhas e salvando-os em um diretório oculto que varreduras de sistema padrão não podem detectar.
Grupos de hackers envolvidos
Uma das descobertas mais alarmantes desta pesquisa é que pelo menos três grupos distintos de hackers têm usado o OrBit. O grupo de espionagem patrocinado pelo estado UNC3886, rastreado pela Mandiant, usou a mesma base de código com uma chave de criptografia 0xAA específica. O grupo de eCrime BLOCKADE SPIDER, conhecido pelo ransomware Embargo, usou o OrBit para manter acesso silencioso dentro de ambientes de virtualização VMware.
Indicadores de comprometimento
Os defensores são aconselhados a monitorar arquivos co-ocorrentes como sshpass.txt, .logpam e .ports aparecendo em diretórios inesperados, pois são artefatos fixos do pipeline de construção do Medusa. Regras YARA que decodificam a tabela de strings XOR com uma chave variável e correspondem a entradas de texto conhecido podem capturar qualquer versão desta família.
Medidas de mitigação recomendadas
- Monitorar arquivos de sistema críticos para alterações não autorizadas.
- Utilizar ferramentas de detecção de rootkit específicas para Linux.
- Implementar políticas de acesso restritas para usuários com privilégios sudo.
Conclusão
A persistência e evolução do rootkit OrBit destacam a necessidade de vigilância contínua e atualização das defesas de segurança em ambientes Linux. A adoção de práticas de segurança robustas e monitoramento proativo são essenciais para mitigar os riscos associados a essa ameaça persistente.