![]()
Μια κινεζική ομάδα χάκερ, γνωστή ως Evasive Panda (ή DaggerFly), ανακάλυψε μια νέα μέθοδο επίθεσης σε συσκευές δικτύου που βασίζονται σε Linux. Χρησιμοποιώντας τον δαίμονα SSH (Secure Shell), η ομάδα προσθέτει κακόβουλο λογισμικό στα συστήματα, επιτρέποντάς τους να εκτελούν κρυφές εργασίες και να κλέβουν δεδομένα για μεγάλο χρονικό διάστημα. Αυτή η τρομακτική κίνηση δείχνει πόσο έξυπνες γίνονται οι κυβερνοεπιθέσεις και πόσο αδύναμα μπορεί να είναι ορισμένα συστήματα δικτύου.
Η μέθοδος επίθεσης: ELF/Sshdinjector.A!tr
Η ομάδα χρησιμοποιεί ένα επιβλαβές εργαλείο με το όνομα “ELF/Sshdinitor.A!tr”, το οποίο χρησιμοποιείται για στοχευμένες επιθέσεις από τα μέσα Νοεμβρίου 2024, σύμφωνα με το Bleeping Computer. Η επίθεση ξεκινά με την εισβολή σε μια συσκευή δικτύου που βασίζεται σε Linux, αν και ο τρόπος με τον οποίο εισέρχονται αρχικά δεν είναι ακόμη σαφής. Μόλις βρεθεί μέσα, ένας χάκερ ελέγχει εάν το σύστημα έχει ήδη μολυνθεί και εάν ο επιτιθέμενος έχει πρόσβαση root. Εάν ναι, τότε τοποθετούν πολλά κακόβουλα αρχεία στη συσκευή. Ένα βασικό μέρος του χάκερ είναι ένα ψεύτικο αρχείο βιβλιοθήκης SSH, libsssdh.so, το οποίο τοποθετείται στο εργαλείο SSH. Αυτό το αρχείο λειτουργεί ως backdoor, επιτρέποντας στην ομάδα χάκερ να στέλνει εντολές και να κλέβει δεδομένα. Άλλα αρχεία, όπως το mainpasteheader και το selfrecoverheader, τους βοηθούν να παραμείνουν στο σύστημα για μεγάλο χρονικό διάστημα.
Πλήρης ανάληψη ελέγχου του συστήματος
Η εισαγόμενη βιβλιοθήκη SSH παρέχει στους επιτιθέμενους εκτεταμένο έλεγχο της μολυσμένης συσκευής. Μπορούν να εκτελέσουν έως και 15 διαφορετικές εντολές, όπως:
- Συλλογή πληροφοριών συστήματος, όπως ονόματα κεντρικών υπολογιστών, διευθύνσεις MAC και λεπτομέρειες υλικού.
- Ανάγνωση ευαίσθητων αρχείων, όπως το αρχείο κωδικών πρόσβασης ( /etc/shadow) και τα αρχεία καταγραφής συστήματος ( /var/log/dmesg).
- Μεταφόρτωση και λήψη αρχείων, καταγραφή καταλόγων και μετονομασία αρχείων.
- Άνοιγμα απομακρυσμένου κελύφους για απευθείας πρόσβαση στο σύστημα.
Αυτό το επίπεδο ελέγχου επιτρέπει στους επιτιθέμενους να παρακολουθούν τις διαδικασίες, να εκτελούν απομακρυσμένες εντολές και να χρησιμοποιούν τις παραβιασμένες συσκευές ως βάσεις εκτόξευσης για περαιτέρω επιθέσεις.

Επιπτώσεις για την ασφάλεια του δικτύου
Η ικανότητα της ομάδας Evasive Panda να αναλαμβάνει τον έλεγχο των SSH daemons δείχνει πόσο ζωτικής σημασίας είναι η ασφάλεια των συσκευών δικτύου. Το SSH, που συχνά θεωρείται ένα ασφαλές πρωτόκολλο, μπορεί να μετατραπεί σε ένα αδύναμο σημείο εάν δεν ρυθμιστεί ή ενημερωθεί σωστά. Αυτή η επίθεση υπογραμμίζει επίσης την ανάγκη για ισχυρά εργαλεία για την παρακολούθηση και τον εντοπισμό περίεργων ενεργειών σε συσκευές δικτύου.
Προστασία από τέτοιες επιθέσεις
Για τον μετριασμό του κινδύνου παρόμοιων επιθέσεων, οι οργανισμοί θα πρέπει:
- Να ενημερώνουν και να επιδιορθώνουν τακτικά τις συσκευές δικτύου για να αντιμετωπίζουν γνωστές ευπάθειες.
- Να εφαρμόζουν ισχυρούς μηχανισμούς ελέγχου ταυτότητας, όπως ο πολυπαραγοντικός έλεγχος ταυτότητας (MFA), για πρόσβαση SSH.
- Να παρακολουθούν τα αρχεία καταγραφής SSH για ασυνήθιστη δραστηριότητα, όπως απροσδόκητη πρόσβαση root ή μη εξουσιοδοτημένες τροποποιήσεις αρχείων.
- Να χρησιμοποιούν συστήματα ανίχνευσης εισβολών (IDS) για τον εντοπισμό και τον αποκλεισμό κακόβουλης κίνησης.

Η τελευταία εκστρατεία της ομάδας Evasive Panda χρησιμεύει ως μια σαφής υπενθύμιση του εξελισσόμενου τοπίου των απειλών. Καθώς οι επιτιθέμενοι συνεχίζουν να αναπτύσσουν προηγμένες τεχνικές, οι οργανισμοί πρέπει να παραμείνουν σε εγρήγορση και να είναι προληπτικοί στην εξασφάλιση των δικτύων τους.








