Ваш надежный источник аналитики и новостей в мире бизнеса и IT
Значок поиска
16.12.2025
53
Link

Выявить скрытый Linux-backdoor помог ИИ-анализ

Почти полгода многопоточный Linux-backdoor GhostPenguin, обнаруженный специалистами TrendMicroResearch с помощью автоматического поиска нестандартных ELF-файлов и ИИ-анализа благонадёжных, по мнению онлайн-сервиса VirusTotal, образцов, оставался чёрным ходом, через который по шифрованному на базе RC5 каналу хакеры, удерживая доступ к серверам, могли искать файлы по расширению, редактировать и удалять их содержимое, менять расположение, запускать сценарии оболочки sh, удалять следы своей работы. Написанный на C++ бэкдор-невидимка поддерживал больше 40 команд, имел доступ к командной строке и обеспечивал полный контроль над файловой системой.

Инструменты искусственного интеллекта, идентифицировавшие backdoor

Обнаружение разработанной с нуля вредоносной программы с многоступенчатой архитектурой стало результатом работы автоматизированного конвейера поиска угроз на базе искусственного интеллекта, представляющего собой синергию ИИ и многоэтапного детального анализа. Главную роль в идентификации пингвина-призрака в системе сыграли такие инструменты, как YARA-X, FLOSS, CAPA, IDA Pro, ИИ-агенты DeepInspector и QuickInspect.

Анатомия Ghost Penguin

Поддерживая связь через UDP-порт, имитирующий сетевой DNS-трафик backdoor отправлял первоначальный запрос на сессию, собирал IP, версию операционной системы, системные данные, имена пользователя и хоста, инициализировался, создавая lock-файл «.temp» в каталоге пользователя, затем запускал потоки, обрабатывающие сигнал, передающие пакеты, принимающие данные и подтверждающие активность. Стабильное соединение обеспечивалось за счёт отправления в режиме heartbeat зашифрованных пакетов.

Как нейтрализовать

Обнаружить не подающий признаков активности backdoor по предварительно заданным сигнатурам не получится. Разработчик GhostPenguin не задействовал при создании новой архитектуры способные вызвать срабатывание системы, готовые библиотеки, шаблоны, код на GitHub. Функции персистентности, которые есть, но не используются, режим Debug, неправильно написанные фрагменты кода – всё это говорит о том, что процесс разработки не был завершён. Инструмент, который сможет сделать видимым бэкдор, должен автоматически проверять сервера на нерегулярные UDP-соединения и неизвестные файлы, использовать поведенческие детекторы, замечать малейшие несоответствия между моделью штатного режима и текущим режимом работы системы.

Комментарии для сайта Cackle