Великобритания раскрыла вредоносное ПО «Pygmy Goat», атакующее сетевые устройства Sophos
![Великобритания раскрыла вредоносное ПО «Pygmy Goat», атакующее сетевые устройства Sophos](/media/imgs/2024-11-07/44803.jpg)
Эта программа была задействована в атаках, которые приписывают китайским хакерам.
На прошлой неделе компания Sophos описала многолетние атаки китайских группировок на сетевые устройства, находящиеся на границе периметра сети. Одним из главных инструментов этих атак стал руткит — вредоносная программа, замаскированная под файлы Sophos, которая внедряется в устройства для скрытого доступа. Программа имеет сложный код и использует продвинутые методы для маскировки и сохранения доступа к устройству.
Хотя в отчёте NCSC прямо не названы конкретные группы хакеров, описанные тактики схожи с техникой «Castletap», которую компания Mandiant связывала с китайскими спецслужбами. Sophos также подтвердила использование этого руткита в атаках 2022 года, связанных с хакерской группировкой «Tstark».
Исследователи Sophos обнаружили два экземпляра вредоносного файла «libsophos.so», который использовали уязвимость CVE-2022-1040 (оценка CVSS: 9.8) в Sophos Firewall. Один из заражённых устройств принадлежал важному правительственному учреждению, а второй был у его технологического партнёра.
«Pygmy Goat» — это программа для взлома, представляющая собой файл «libsophos.so», который предоставляет хакерам скрытый доступ к устройствам на базе Linux, включая Sophos XG firewall. Вредоносная программа использует переменную окружения LD_PRELOAD, чтобы подгрузить свой код в SSH-демон (sshd) и перехватить функции, отвечающие за обработку входящих подключений.
Эта программа отслеживает SSH-трафик в поисках так называемых «магических байтов» (magic bytes) в первых 23 байтах каждого пакета. Когда такая последовательность обнаружена, подключение определяется как сеанс бэкдора, и программа перенаправляет его на внутренний сокет Unix для связи с командным сервером.
Вредоносное ПО также слушает ICMP-сокет, ожидая зашифрованные пакеты, содержащие IP и порт для связи с командным сервером, после чего инициирует обратное подключение через TLS. Для маскировки «Pygmy Goat» использует поддельный сертификат, похожий на FortiGate CA от Fortinet, чтобы скрываться в сетевых средах с Fortinet-устройствами.
Когда устанавливается SSH-подключение, вредоносная программа имитирует обмен данными, чтобы на мониторах казалось, что соединение легитимное. Командный сервер может отдавать «Pygmy Goat» команды, такие как запуск командной оболочки, захват сетевого трафика, управление задачами cron и установка обратного прокси SOCKS5 для скрытого обмена данными.
В отчёте NCSC представлены хэши файлов, а также правила YARA и Snort, позволяющие обнаружить активность «Pygmy Goat» на ранних этапах. Также рекомендуется проверять файлы типа /lib/libsophos.so, /tmp/.sshd.ipc и контролировать зашифрованные ICMP-пакеты, а также использование LD_PRELOAD в процессе sshd, что может быть признаком заражения этим вредоносным ПО.
Читайте также:
![В Кыргызстане задержали разыскиваемого в Монголии члена международной наркогруппировки](/media/imgs/2024-07-02/35220.jpg)
![Блогер Арсен Маркарян признался в педофилии](/media/imgs/2024-07-07/35448.jpg)
![Экс-замминистра обороны Тимур Иванов отказался от сделки со следствием](/media/imgs/2024-07-18/40233.jpg)
![«Зеленоградский Чикатило» уже год «отмывает грехи» на СВО](/media/imgs/2024-07-22/24667.jpg)
![Мошенники обманули президента Альянса мастеров музыкальных инструментов на 350 тысяч рублей](/media/imgs/2024-08-05/41591.jpg)
![Обвиняемая в краже у Ларисы Долиной утверждает, что сама стала жертвой обмана](/media/imgs/2024-08-15/38184.jpg)
![По обвинению в сутенерстве судят совладельца старейшего злачного заведения Юрмалы](/media/foto/articles_foto/171761.png)
![Госизмена на "Уралвагонзаводе": операторка Виктория Мухаметова получила 12,5 лет колонии](/media/upload/news/2024/10/12/46856.jpg)
![Жена подозреваемого в покушении на ресторатора Виктора Мишачева рассказала о событиях перед взрывом](/media/upload/news/2024/10/17/47265.jpg)
![Фигурант дела об убийстве Дарьи Дугиной взят в плен украинскими силами](/media/upload/news/2024/10/23/47687.jpg)
Распечатать
![Трамп вводит санкции против Международного уголовного суда и его сотрудников](/media/upload/news/2025/02/07/55693.jpg)
![«Россети Урал» требуют от Краснотурьинска признания приватизации электросетей незаконной](/media/upload/news/2025/02/07/55692.jpg)
![Международный форум Астана пройдет в 2025 году с оптимизированным бюджетом](/media/upload/news/2025/02/07/55690.jpg)
![Марко Рубио назвал абсурдным требование США платить за проход через Панамский канал](/media/upload/news/2025/02/07/55687.jpg)
![Госсекретарь США раскритиковал идею взимать плату за проход по Панамскому каналу](/media/upload/news/2025/02/07/55688.jpg)
![Жителям Кузбасса предложили худший уголь вместо привычного сортового из-за кризиса](/media/upload/news/2025/02/07/55665.jpg)
![Сотрудники ФБР опасаются увольнений после расследований, связанных с Трампом](/media/upload/news/2025/02/07/55685.jpg)
![Отношения России и Сирии улучшились после падения режима Асада, заявил министр обороны](/media/upload/news/2025/02/07/55682.jpg)
![Депутат Пензина осудила концерты Лолиты Милявской и Дианы Арбениной в Красноярске](/media/upload/news/2025/02/07/55680.jpg)
![Депутаты Нижневартовска требуют уголовного преследования местных чиновников после выявленных нарушений](/media/upload/news/2025/02/07/55696.jpg)
![Сирия намекает на возможность экстрадиции Асада в обмен на сохранение военных баз для России](/media/upload/news/2025/02/07/55700.jpg)