Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Campaña de minería en Linux usa PAM para ocultar botnet XMRig


Ha surgido una nueva campaña de minería de criptomonedas en Linux que utiliza un método poco común para permanecer oculta. En lugar de actuar como malware convencional, los atacantes convirtieron una función de seguridad de Linux en una herramienta para borrar sus rastros, permitiéndoles minar Monero mientras evitan las alertas que normalmente detectarían la intrusión.



Ha surgido una nueva campaña de cryptomining en Linux que utiliza un truco poco común para mantenerse oculta dentro de las redes comprometidas.

En lugar de comportarse como el malware típico, los operadores convirtieron una función de seguridad confiable de Linux en una herramienta para borrar sus huellas. Esto les permitió minar la criptomoneda Monero mientras evitaban las alertas que normalmente exponen a los intrusos.

El ataque comenzó en mayo de 2026, cuando los actores de amenazas se infiltraron en una red objetivo a través de una conexión de un tercero de confianza.

Una vez dentro, escalaron el acceso a root, el nivel más alto de control en un sistema Linux. En lugar de actuar abiertamente como root, lo que dispara alarmas en la mayoría de los centros de operaciones de seguridad, los atacantes eligieron un camino más sutil.

Convirtieron en arma el marco de Módulos de Autenticación Enchufables, conocido como PAM, para saltar entre cuentas con bajos privilegios sin necesidad de contraseñas.

Esto dispersó la actividad a través de cuentas que rara vez llaman la atención, creando lo que los investigadores describen como una cortina de humo forense.

Analistas de Group-IB identificaron esta técnica, señalando que permitía que la botnet se regenerara incluso después de que el compromiso de root fuera limpiado.

El payload es una versión fuertemente modificada del minero de código abierto XMRig, reconstruida para borrar su propia huella en el momento en que comienza a ejecutarse.

Group-IB dijo en un informe que este elimina su binario del disco mientras continúa operando desde la memoria, dejando muy poco para que las herramientas antivirus lo detecten.

Combinado con la desactivación de los registros y la manipulación de los registros de autenticación, el malware cegó eficazmente la monitorización basada en archivos.

La campaña resalta un patrón donde los operadores de cryptomining toman prestadas técnicas que antes estaban reservadas para actores de amenazas avanzadas.

La confianza en la cadena de suministro, la ejecución residente en memoria y el tráfico disfrazado apuntan a una operación diseñada para la longevidad. Revisar las tendencias en análisis de ataques recientes de ransomware ofrece un contexto útil para detectar técnicas similares a tiempo.

La campaña de cryptomining en Linux utiliza PAM como arma

El núcleo del sigilo de esta campaña reside en cómo abusa de la política pam_rootok dentro de la pila de autenticación PAM. Tras obtener acceso root, el atacante utilizó el comando estándar su para suplantar a usuarios con bajos privilegios sin introducir contraseñas.

Esto propagó la persistencia de tareas cron maliciosas en cuentas no monitorizadas, por lo que remediar solo el compromiso de root no detendría la reaparición de la botnet.

Para dificultar la detección, los operadores detuvieron los servicios principales de registro y alteraron los logs de autenticación en los hosts comprometidos. Esto dejó casi ningún rastro forense en el disco, cegando las herramientas que dependen de archivos de registro en lugar del análisis de memoria en vivo.

Los equipos que investiguen brechas similares se beneficiarán al estudiar los fallos recientes de escalada de privilegios en Linux, ya que muchos ataques se basan en debilidades de los componentes de autenticación.

El implante, basado en la versión 6.25.0 de XMRig y compilado de forma cruzada con musl libc, contiene un banner codificado que dice “PRIVATE VERSION FOR BOTNET”.

Uno de los indicadores de este malware XMRig personalizado (Fuente - Group-IB)
Uno de los indicadores de este malware XMRig personalizado (Fuente – Group-IB)

Crea un archivo mutex en /tmp/.lock para evitar que varias copias compitan por los recursos del sistema.

Inmediatamente después, el malware se desvincula del sistema de archivos, eliminando su propio binario mientras continúa ejecutándose puramente desde la memoria.

Este enfoque "sin archivos" (fileless) significa que los escaneos de disco devuelven resultados limpios incluso mientras el minero trabaja en segundo plano. También examina la disposición de la CPU del host, creando hilos de trabajo y ajustando la configuración del kernel para obtener el máximo rendimiento de minado.

Características personalizadas y tácticas de evasión

Esta variante sustituye la interfaz de comandos estándar de XMRig por indicadores personalizados simplificados, creados para el despliegue mediante scripts en múltiples máquinas.

Un indicador permite que el malware suplante nombres de procesos legítimos como ssh, mezclándose con la actividad normal bajo las herramientas estándar de monitorización de procesos. Otro desactiva la instalación automática de tareas cron, dando a los operadores un control más preciso sobre la persistencia.

El malware soporta variantes de los algoritmos RandomX, CryptoNight y Argon2, lo que permite a los operadores pivotar hacia cualquier criptomoneda que resulte más rentable.

El análisis profundo del binario reveló un cifrado XOR por capas que protege la configuración interna, con claves etiquetadas como I3F0 y CLIENT que decodifican los detalles de conexión al pool.

Las credenciales decodificadas vincularon la operación a una campaña que los investigadores etiquetaron como V25 Generation 26, lo que sugiere un sistema que rastrea miles de endpoints infectados.

El tráfico hacia el pool de minado fue disfrazado utilizando una cadena de agente de usuario de Java Agent falsa, ayudando a que el tráfico Stratum se mezclara con las solicitudes web ordinarias.

Esto imita las tácticas de otros malwares de Linux que explotan errores de configuración, donde los atacantes disfrazan las conexiones maliciosas como tráfico legítimo.

Las recomendaciones se centran en fortalecer la visibilidad en lugar de realizar escaneos estáticos. Las organizaciones deben auditar y restringir el acceso de terceros de confianza utilizando principios de Zero Trust, mientras monitorizan cambios no autorizados en los servicios de registro como rsyslog y auditd.

Tú y tu equipo deberíais vigilar PAM y los registros de auditoría en busca de cambios de usuario inusuales, ya que las transiciones rápidas de root a cuentas estándar pueden señalar esta táctica.

El análisis forense de memoria sigue siendo esencial para capturar implantes que se auto-eliminan, y revisar la guía sobre puertas traseras que abusan de los marcos PAM ayuda a los equipos a detectar señales de advertencia relacionadas.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominio Malicioso (Pool)unable[.]downloadInfraestructura del pool de minería utilizada por la botnet
Hash SHA-25655c67c844258807c4335f40262777a5307bcf5b537c0492cf869b3328796f838Hash del implante XMRig personalizado
Hash SHA-188520bcfc741610591a23592f9d4ecb31e34deb5Hash del implante XMRig personalizado
Hash MD517b60d650fc5d1718d7f2ac3a6075d11Hash del implante XMRig personalizado
Artefacto de Archivo (Mutex)/tmp/.lockArchivo mutex utilizado para evitar múltiples instancias concurrentes

Nota: Las direcciones IP y los dominios han sido desinfectados intencionadamente (p. ej., [.]) para evitar la resolución accidental o el hipervínculo. Vuelve a activarlos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.


Fuentes:
https://cybersecuritynews.com/linux-cryptomining-campaign/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.