یک بدافزار پیشرفته لینوکسی با نام کد «Quasar Linux RAT» (QLNX) کشف شده که بهطور خاص سیستمهای توسعهدهندگان نرمافزار را هدف قرار میدهد. محققان شرکت Trend Micro اعلام کردند این ایمپلنت (implant) که پیش از این مستندسازی نشده بود، قادر است اعتبارنامههای (credentials) حساس را از فایلهایی نظیر توکنهای npm، PyPI، AWS، Kubernetes، Docker، Terraform و GitHub CLI سرقت کند. به گفته محققان، به خطر افتادن این داراییها میتواند به مهاجم اجازه دهد بستههای مخرب را در مخازن NPM یا PyPI منتشر کند، به زیرساختهای ابری دسترسی پیدا کند، یا از طریق خطوط لوله CI/CD نفوذ خود را گسترش دهد.
QLNX با معماری پیچیدهای طراحی شده که شامل اجرای بدون فایل (fileless execution) از حافظه، جعل هویت بهعنوان رشتههای هسته سیستمعامل، و پشتیبانی از ۵۸ دستور مجزا برای کنترل کامل سیستم آلوده است. این بدافزار از یک معماری روتکیت (rootkit) دو لایه بهره میبرد؛ یک لایه در فضای کاربری از طریق مکانیزم LD_PRELOAD و یک مؤلفه eBPF در سطح هسته که فرآیندها، فایلها و پورتهای شبکه را از ابزارهای استاندارد پنهان میکند. Trend Micro تأکید کرد که خطر اصلی این بدافزار نه در یک قابلیت منفرد، بلکه در زنجیرهای از تواناییهای هماهنگ آن نهفته است که یک گردشکار حمله منسجم را شکل میدهند.
کلمات کلیدی : بدافزار لینوکس, Quasar Linux RAT, سرقت اعتبارنامه توسعهدهندگان, روتکیت eBPF, نفوذ زیرساخت ابری, امنیت سایبری لینوکس

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.