
Un malware Linux scoperto di recente con funzionalità di backdoor, è passato sotto il radar per anni, consentendo agli aggressori di raccogliere ed estrarre informazioni sensibili dai dispositivi compromessi.
La backdoor, soprannominata RotaJakiro dai ricercatori del Network Security Research Lab di Qihoo 360 (360 Netlab), non viene rilevata dai motori anti-malware di VirusTotal, sebbene un campione sia stato caricato per la prima volta nel 2018.
RotaJakiro è progettato per operare nel modo più furtivo possibile, crittografando i suoi canali di comunicazione utilizzando la compressione ZLIB e la crittografia AES, XOR, ROTATE.
Inoltre, fa del suo meglio per impedire agli analisti di malware di sezionarlo poiché le informazioni sulle risorse trovate all’interno del campione individuato dal sistema BotMon di 360 Netlab vengono crittografate utilizzando l’algoritmo AES.
A livello funzionale, RotaJakiro determina prima se l’utente è root o non root in fase di esecuzione, con differenti policy di esecuzione per differenti account, quindi decrittografa le risorse sensibili rilevanti utilizzando AES & ROTATE per la successiva persistenza, e infine stabilisce la comunicazione con C2 e attende l’esecuzione dei comandi emessi.
Gli aggressori possono utilizzare RotaJakiro per esfiltrare informazioni di sistema e dati sensibili, gestire plug-in e file ed eseguire vari plug-in su dispositivi Linux a 64 bit compromessi.
Tuttavia, 360 Netlab deve ancora scoprire il vero intento dei creatori del malware, a causa della mancanza di visibilità dei plug-in che distribuisce sui sistemi infetti.
“RotaJakiro supporta un totale di 12 funzioni, tre delle quali sono correlate all’esecuzione di plug-in specifici”,
hanno aggiunto i ricercatori.
“Sfortunatamente, non abbiamo visibilità sui plugin e quindi non conosciamo il suo vero scopo”.
Dal 2018, quando il primo campione RotaJakiro è atterrato su VirusTotal, 360 Netlab ha trovato quattro diversi campioni caricati tra maggio 2018 e gennaio 2021, tutti con un totale impressionante di mancati rilevamenti.
Fonte
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cyber NewsLa storia di Ilya Lichtenstein, l’hacker responsabile di uno degli attacchi informatici più grandi mai compiuti contro le criptovalute, appare come un episodio di una serie TV, eppure è assolutamente reale. Dopo essere stato rilasciato,…
Cyber NewsSe c’erano ancora dubbi sul fatto che le principali aziende mondiali di intelligenza artificiale fossero d’accordo sulla direzione dell’IA, o sulla velocità con cui dovrebbe arrivarci, questi dubbi sono stati dissipati al World Economic Forum…
Cyber NewsUna settimana fa, il CEO di Cursor, Michael Truell, ha annunciato un risultato presumibilmente straordinario. Ha affermato che, utilizzando GPT-5.2, Cursor ha creato un browser in grado di funzionare ininterrottamente per un’intera settimana. Questo browser…
Cyber NewsL’Italia si conferma uno degli obiettivi principali della campagna di attacchi DDoS portata avanti dal gruppo hacktivista NoName057(16). Secondo quanto dichiarato direttamente dal collettivo, il nostro Paese ha subito 487 attacchi informatici tra ottobre 2024…
Cyber NewsLa domanda ritorna ciclicamente da oltre dieci anni: uno smartphone può davvero sostituire un computer? Nel tempo, l’industria ha provato più volte a dare una risposta concreta, senza mai arrivare a una soluzione definitiva. Dai…