ແຈ້ງເຕືອນ ພົບມັນແວ (Malware) ໂຕໃໝ່ ‘EvilGnome’ ມີເປົ້າໝາຍໂຈມຕີຜູ້ໃຊ້ງານລີນຸກ (Linux)
ຈາກຫຼັກຖານຊີ້ໃຫ້ເຫັນວ່າ ມັນແວ (Malware) ໜ້າຈະຢູ່ໃນເວີຊັ່ນ (Version) ກໍາລັງພັດທະນາ ເພາະຍັງມີຄຳອະທິບາຍປະກອບໄວ້ຢ່າງຫຼວງຫຼາຍ ຈຶ່ງຄາດການວ່າໂຕທີ່ພົບເທິງ VirusTotal ນັ້ນ ອາດຖືກອັບໂຫຼດຂຶ້ນມາໂດຍບໍ່ໄດ້ຕັ້ງໃຈ ໃນເບື້ອງຕົ້ນມັນແວຈະມາໃນຮູບແບບຂອງ Self-extracting Archive ທີ່ຖືກສ້າງດ້ວຍ makeself ຊຶ່ງການຕິດມັນແວສາມາດເກີດຂຶ້ນໄດ້ຢ່າງອັດຕະໂນມັດຈາກ Argument ໃນ Payload ທີ່ຈະໄປອອກຄຳສັ່ງໃຫ້ເປີດ setup.sh ນຳໄປສູ່ການຕິດຕັ້ງມັນແວໄວ້ທີ່ Path ‘ ~/.cache/gnome-software/gnome-shell-extensions/’. ດັງນັ້ນ, ຈະເຫັນໄດ້ວ່າ ມັນແວປະຕິບັດຕົນເອງຄືກັບເປັນ Gnome Extension.
ຂັ້ນຕອນຕໍ່ມາ ມັນແວຈະເປີດສະຄຣິບ (Script) ທີ່ຊື່ gnome-shell-ext.sh ເພື່ອເຂົ້າແຊກຊຶມ Crontab ໃຫ້ກວດສອບທຸກນາທີວ່າ Spyware Agent ຍັງເປີດຢູ່ ຫຼື ບໍ່ ຈາກນັ້ນຈະມີການເອີ້ນ Agent ຕົວຫຼັກທີ່ຊື່ gnome-shell-ext ຖືກພັດທະນາຂຶ້ນດ້ວຍພາສາ C++ ເປັນແບບ Object Oriented ຊຶ່ງພາຍໃນ Agent ຈະປະກອບດ້ວຍ 5 ໂມດູນ ທີ່ມີຄວາມສາມາດຕ່າງໆ ຄື: ຄົ້ນຫາລະບົບເພື່ອຫາໄຟລ໌ໃໝ່, ດັກຈັບສຽງຂອງໄມໂຄຣໂຟນ, ບັນທຶກພາບໜ້າຈໍ, ຮັບຄຳສັ່ງຈາກເຊິເວີຄວບຄຸມ ແລະ ດັກຈັບການກົດຄີບອດ. ນອກຈາກນີ້, ແຕ່ລະໂມດູນຈະມີການເປີດ Thread ແຍກກັນ ແລະ ປ້ອງກັນ Race condition ດ້ວຍ Mutex ຍັງມີການໃຊ້ການເຂົ້າລະຫັດ ແລະ ຖອດລະຫັດລະຫວ່າງສື່ສານກັບເຊິເວີຄວບຄຸມດ້ວຍ RC5 ໂດຍໃຊ້ຄີ (Key) ຄື ‘sdg62_AS.sa$die3’.
ນັກວິໄຈໄດ້ຕັ້ງຂໍ້ສັນນິຖານວ່າ ພຶດຕິກຳຂອງມັນແວນັ້ນເບິ່ງຄ້າຍຄືກັບກຸ່ມຄົນຮ້າຍໃນຣັດເຊຍທີ່ມີນາມແຝງວ່າ ‘Gamaredon’ ສາເຫດເພາະໃຊ້ບໍລິການໂຮສ (Host) ບ່ອນດຽວກັນ ແລະ ພອດ (Port) 3436 ຄືກັນ ລວມເຖິງເຕັກນິກ ແລະ ໂມດູນທີ່ໃຊ້ກໍໍ່ຄ້າຍຄືກັບປະຫວັດການໂຈມຕີໃນຝັ່ງ Windows ຂອງກຸ່ມນີ້.
ເອກະສານອ້າງອີງ: