• Status Server
  • WebMail
  • Orçamento
  • (41) 99555-8123
  • (11) 93333-6326
logotipo-hostcuritibalogotipo-hostcuritiba
  • Home
  • Empresa
    • Somos
    • DataCenter
    • Orçamento
  • Planos
    • Planos de Hospedagem
    • Google Workspace
  • Soluções
    • Data Center Virtual
    • Hospedagem de Sites cPanel
    • Hospedagem de e-commerce
    • Desenvolvimento de Sites
    • Certificado SSL
    • Registro de Domínios
    • Servidores Dedicados
  • Suporte
    • Perdeu Senha?
    • Abrir Ticket
    • Central de Ajuda
    • Status do Servidor
    • Contato Técnico
  • Blog
  • Contato
Entrar

Novo Malware Perfctl Destina Servidores Linux para Mineração de Criptomoedas e Proxyjacking

Sticky 04/10/2024
Malware
Visualizações: 8

Servidores Linux mal configurados e vulneráveis são o alvo de uma campanha contínua que oferece um malware furtivo apelidado perfctl com o objetivo principal de executar um minerador de criptomoeda e software de proxyjacking.

“Perfctl é particularmente evasivo e persistente, empregando várias técnicas sofisticadas”, pesquisadores de segurança Aqua Assaf Morag e Idan Revivo disse em um relatório compartilhado com o The Hacker News.

“Quando um novo usuário faz logon no servidor, ele pára imediatamente todas as atividades ‘ruidosas’, ficando inativo até que o servidor esteja ocioso novamente. Após a execução, ele exclui seu binário e continua a ser executado silenciosamente em segundo plano como um serviço.”

Vale a pena notar que alguns aspectos da campanha foram divulgado no mês passado, a Cado Security detalhou uma campanha que tem como alvo instâncias do Selenium Grid expostas à Internet com mineração de criptomoedas e software de proxyjacking.

Especificamente, descobriu-se que o malware perfctl sem arquivo explora uma falha de segurança no Polkit (CVE-2021-4043, também conhecido como PwnKit) para escalar privilégios para fazer root e soltar um minerador chamado perfcc.

A razão por trás do nome “perfctl” parece ser um esforço deliberado para evitar a detecção e se misturar com processos legítimos do sistema, como “perf” refere-se a uma ferramenta de monitoramento de desempenho do Linux e “ctl” é um sufixo comumente usado que significa controle em várias ferramentas de linha de comando, como systemctl, timedatectl e rabbitmqctl.

A cadeia de ataque, como observado pela empresa de segurança em nuvem contra seus servidores honeypot, envolve a violação de servidores Linux, explorando uma instância vulnerável do Apache RocketMQ para fornecer uma carga útil chamada “httpd.”

Captura de tela 2024 10 04 144757

Uma vez executado, ele se copia para um novo local no diretório “/tmp”, executa o novo binário, encerra o processo original e exclui o binário inicial na tentativa de cobrir suas faixas.

Além de copiar-se para outros locais e dar-se nomes aparentemente inócuos, o malware é projetado para soltar um rootkit para evasão de defesa e a carga útil do minerador. Algumas instâncias também envolvem a recuperação e execução de software de proxyjacking de um servidor remoto.

Para mitigar o risco representado pelo perfctl, recomenda-se manter os sistemas e todo o software atualizados, restringir a execução de arquivos, desativar serviços não utilizados, impor segmentação de rede e implementar o Controle de Acesso Baseado em Funções (RBAC) para limitar o acesso a arquivos críticos.

“Para detectar malware perfctl, você procura picos incomuns no uso da CPU ou desaceleração do sistema se o rootkit tiver sido implantado em seu servidor”, disseram os pesquisadores. “Estes podem indicar atividades de mineração de criptografia, especialmente durante os tempos ociosos.”

Fonte: thehackernews.com

  • amlware
  • criptomoedas
  • linux
  • mineração
  • proxyjacking
Administrador Sistema

A Host Curitiba é uma empresa fundada em Fevereiro de 2004 iniciando suas atividades em rede em 31/07/2008 e especializada em segurança Web e Servidores Empresariais.

DataCenter:
Av. São Paulo, 1223. João Pessoa, Paraíba - Brasil CEP: 58.030-040
Registro CNPJ: 09.452.853/0001-39

Provedor?
Rua: Clávio Molinari, 1298 Capão da Imbuia - Curitiba Paraná CE: 82810210
Registro: 20.962.496/0001-91

Central de Atendimento ao Cliente:
Atendimento (41) 9 9555-8123
Suporte técnico (11) 9 3333-6326

https://www.hostcuritiba.com.br | https://www.hostcuritiba.net.br
contato@hostcuritiba.net.br - suporte@hostcuritiba.net.br - abuse@hostcuritiba.net.br

Navegação de Post

Previous
Next

Buscar Notícias

Ultimas Notícias

  • Microsoft cobrará US$ 1,50 mensal por núcleo para atualizações do Windows Server
  • O que é ataque um watering hole?
  • Apagão generalizado afeta Portugal, Espanha, Itália e França
  • AMD: Patches críticos Zen 5 microcode bug entregam novas BIOS com AGESA 1.2.0.3C
  • Google lança detecção de fraude de IA para android para combater fraude conversacional
  • A Microsoft finalmente vai desligar o Skype em maio, incentiva os usuários a mudar para o Teams
Desenvolvido por Investing.com

Outros artigos

ranwomware

Novo ‘Helldown’ Ransomware expande ataques para sistemas VMware e Linux

Sticky 19/11/2024

Os pesquisadores de segurança cibernética lançaram luz sobre uma variante do Linux de uma cepa de ransomware relativamente nova chamada Helldown, sugerindo que os agentes de ameaças estão ampliando seu foco de ataque. “Helldown implanta Windows ransomware derivado do código LockBit 3.0,” Sekoia disse em um relatório compartilhado com o The Hacker News. “Dado o recente desenvolvimento […]

amd-ryzen

Ryzen 7000 / 8000 problemas de virtualização de reinicialização aleatória

Sticky 17/11/2024

Pouco antes do lançamento pretendido do kernel Linux versão 6.12, o engenheiro da AMD Linux Mario Limonciello empurrou uma correção urgente para ser mesclada com o kernel Linux 6.12 e retroativamente para outros kernels. A correção se livra de alguns problemas difíceis que estavam sendo experimentados pelos usuários do processador Ryzen 7000 e 8000 Series […]

AlmaLinux

AMD Continua Backing AlmaLinux Para Comunidade Enterprise Linux OS

Sticky 13/11/2024

O projeto do sistema operacional AlmaLinux que foi iniciado a partir das consequências da mudança de desenvolvimento RHEL/CentOS há vários anos mais uma vez cortejou a AMD como um patrocínio deste sistema operacional Linux corporativo da comunidade. O projeto AlmaLinux compartilhou esta semana que a AMD renovou seu acordo de patrocínio para esta distribuição Linux […]

logo-googlelogo-google
logo-cloudlinuxlogo-cloudlinux
logo-white

Todos os direitos reservados e protegidos por lei. é uma empresa do Grupo HostCuritiba Hospedagem de Sites.

ico-whatsapp
Dúvidas por WhatsApp
ico-chat
Dúvidas por Web Chat
ico-ticket.png
Abrir ticket Suporte
Empresa
  • Empresa
  • Data Center
  • Portal de Dados
  • Portal de Notícias
  • Certificados
Soluções
  • Hospedagem de Sites
  • Servidor e-commerce
  • Certificado SSL 256bits
  • Registro de Domínios
  • Servidores Dedicados
Suporte
  • Abrir Ticket
  • Perdeu Senha?
  • Central de Ajuda
  • Tutoriais video
  • Central Técnica
Gerenciamento
  • Cloud Server
  • Data Center virtual
  • Gerenciamento Linux
  • Armazenamento
  • Cloud Backups

© HostCuritba, Todos os direitos reservados.

  • Termos de Contrato
  • Política de Privacidade