Le malware qlnx transforme des ordinateurs linux en une red peer-to-peer résistante

Les chercheurs de Trend Micro ont découvert une nouvelle menace malveilleuse qui menace l'infrastructure Linux : QLNX, un malware capable de transformer des ordinateurs compromis en une réseaux peer-to-peer résistante.

Une architecture décentralisée pour échapper aux attaquants

QLNX est décrit par les investigateurs comme un RAT (Remote Access Trojan) avancé, capable de contrôler les systèmes infectés de manière persistante. Mais son vrai intérêt réside dans son organisation de la communication entre les équipements compromis.

À la différence des botnets traditionnels qui dépendent d'un serveur central, les ordinateurs infectés par QLNX agissent comme des nodes interconnectés dans une structure P2P. Cela signifie que chaque système compromis peut échanger des informations avec d'autres nodes de la réseaux et aider à maintenir en activité l'infrastructure malicieuse même si des éléments sont détectés ou supprimés.

Une menace plus subtile et plus efficace

Une menace plus subtile et plus efficace

QLNX utilise des techniques avancées pour se cacher dans les systèmes Linux. La recherche détaille que le malware incorpore plusieurs mécanismes conçus pour éviter la détection et rester actif le plus longtemps possible dans les systèmes compromis.

Ces techniques incluent des approches fileless, où une partie du code malicieux évite d'être stockée de manière traditionnelle sur le disque dur pour réduire les traces visibles et rendre plus difficile l'analyse forense.

QLNX utilise également des rootkits basés sur eBPF, une Technologie légitime du noyau Linux utilisée généralement pour la monitoring et l'optimisation avancée du système, mais exploitée ici pour cacher les processus et les activités malicieuses.

Enfin, QLNX manipule les portes arrière PAM, un système d'authentification utilisé dans Linux pour gérer les accès et les credenciaux. Cela permet de maintenir une présence même si une partie du malware est initialement supprimée.

Une menace plus complexe et plus large en conséquence

Une menace plus complexe et plus large en conséquence

QLNX ne semble pas principalement cibler les ordinateurs des particuliers. Selon l'analyse des chercheurs, l'un de ses principaux objectifs est les environnements DevOps, les infrastructures cloud et les chaînes d'approvisionnement de logiciels.

QLNX cherche des crédentials particulièrement précieuses pour cet écosystème. Parmi elles, on trouve les jetons de GitHub, les accès AWS, les configurations Docker, les environnements Kubernetes et les credenciaux liés aux pipelines CI/CD utilisés pour développer et déployer du logiciel.

Cela change complètement l'échelle du problème, car compromettre un environnement de développement ne signifie pas simplement infecter un serveur isolé, mais ouvrir la porte à manipuler des applications, accéder à des infrastructures entreprises ou introduire du code malicieux dans les processus de développement utilisés par de multiples sociétés.