Hack Alerta

Rootkit OrBit rouba credenciais SSH e sudo em sistemas Linux

Rootkit OrBit rouba credenciais SSH e sudo em sistemas Linux, usado por grupos como UNC3886 e BLOCKADE SPIDER, exigindo monitoramento proativo.

Um rootkit perigoso chamado OrBit tem sido silenciosamente visando sistemas Linux por anos, roubando credenciais de login e se escondendo profundamente dentro de máquinas infectadas sem acionar a maioria das ferramentas de segurança. Nova pesquisa revela que o que era uma vez considerado uma ameaça personalizada é na verdade uma versão modificada de um rootkit publicamente disponível, espalhando-se globalmente através de múltiplos grupos de hackers.

Como funciona o rootkit

O OrBit funciona incorporando-se ao núcleo de um sistema Linux, conectando-se a mais de quarenta funções básicas do sistema para se tornar quase completamente invisível. Uma vez dentro de uma máquina, ele escuta tentativas de login através de SSH e sudo, capturando nomes de usuário e senhas e salvando-os em um diretório oculto que varreduras de sistema padrão não podem detectar.

Grupos de hackers envolvidos

Uma das descobertas mais alarmantes desta pesquisa é que pelo menos três grupos distintos de hackers têm usado o OrBit. O grupo de espionagem patrocinado pelo estado UNC3886, rastreado pela Mandiant, usou a mesma base de código com uma chave de criptografia 0xAA específica. O grupo de eCrime BLOCKADE SPIDER, conhecido pelo ransomware Embargo, usou o OrBit para manter acesso silencioso dentro de ambientes de virtualização VMware.

Indicadores de comprometimento

Os defensores são aconselhados a monitorar arquivos co-ocorrentes como sshpass.txt, .logpam e .ports aparecendo em diretórios inesperados, pois são artefatos fixos do pipeline de construção do Medusa. Regras YARA que decodificam a tabela de strings XOR com uma chave variável e correspondem a entradas de texto conhecido podem capturar qualquer versão desta família.

Medidas de mitigação recomendadas

  • Monitorar arquivos de sistema críticos para alterações não autorizadas.
  • Utilizar ferramentas de detecção de rootkit específicas para Linux.
  • Implementar políticas de acesso restritas para usuários com privilégios sudo.

Conclusão

A persistência e evolução do rootkit OrBit destacam a necessidade de vigilância contínua e atualização das defesas de segurança em ambientes Linux. A adoção de práticas de segurança robustas e monitoramento proativo são essenciais para mitigar os riscos associados a essa ameaça persistente.


Baseado em publicação original de Cybersecurity News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.