باتنتی که با PAM خودشو قایم میکنه
خلاصهٔ کاملتر
شرکت امنیتی Group-IB تو گزارشی که این مقاله بهش میپردازه، یه کمپین مخفی ماینینگ مونرو روی سرورهای لینوکسی رو معرفی کرده که از می ۲۰۲۶ ردیابی شده و بخشی از خانوادهٔ باتنت V25 به حساب میاد. به گفتهٔ محققها، مهاجم اول از مسیر یه شریک تجاری مورد اعتماد و با یه حساب کاربری کاملاً معتبر وارد شبکهٔ قربانی میشه، یعنی کنترلهای محیطی رو اصلاً درگیر نمیکنه.
جالبترین بخش ماجرا نحوهٔ قایم شدنشه. مهاجم بعد از رسیدن به روت، به جای اینکه آشکارا با همون دسترسی کار کنه، با تکیه بر سیاست pam_rootok و ابزار su بدون رمز به چند حساب کمدسترسی سوئیچ میکنه. نتیجهش اینه که فعالیت مخرب بین کاربرهای معمولی تیکهتیکه میشه و چند تا زمانبندی cron پشتیبان زیر هویتهایی کاشته میشه که کسی مانیتورشون نمیکنه. سرویسهای لاگ هم متوقف و لاگهای احراز هویت هرس میشن، پس اگه تیم پاسخ فقط روت رو تمیز کنه باتنت دوباره برمیگرده.
هستهٔ کار یه بیلد سفارشی از XMRig 6.25.0 هست که با musl libc کامپایل شده. این باینری اول یه قفل تو مسیر /tmp/.lock میسازه تا بیشتر از یه نسخهش همزمان اجرا نشه، بعد فایل اجرایی خودشو از دیسک پاک میکنه و فقط تو حافظه ادامه میده. رشتههای پیکربندی هم با چند لایه مبهمسازی مبتنی بر XOR مخفی شدن و مارکرهای کمپین از نسل V25 داخل باینری هاردکد شدن تا اپراتور آمار هر نسل رو جدا جمع کنه. ترافیک Stratum هم پشت یه user-agent بیخطر با نام Java/Agent پنهون میشه.
حرف آخر نویسنده اینه که برای این نسل از باتنتها، اسکن فایل و بلاک کردن دامنه دیگه جواب نمیده. چیزی که پیشنهاد میکنه پایش پیوستهٔ یکپارچگی پیکربندی PAM و سرویسهای لاگ، ثبت دقیق سوئیچهای سریع از روت به کاربر عادی، شکار آثار موقتی مثل همون فایل قفل، و فارنزیک حافظه بهصورت روتینه.
نکات کلیدی:
- باتنت V25 با سوءاستفاده از pam_rootok و su از روت به چند کاربر کمدسترسی سوئیچ میکنه تا فعالیتش تیکهتیکه و نامرئی بشه
- ماینر بعد از اجرا فایل خودشو پاک میکنه و کاملاً تو حافظه میمونه، پس اسکنر فایلی چیزی پیدا نمیکنه
- سرویسهای لاگ متوقف و لاگهای احراز هویت پاک میشن تا بازسازی زنجیرهٔ حمله سخت بشه
- ورود اولیه از مسیر یه شریک تجاری معتبر انجام شده، نه از خود محیط قربانی
- دفاع مؤثر یعنی پایش یکپارچگی PAM و لاگها، شکار آثار موقتی و فارنزیک حافظه




