Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Forscher haben ein neues Linux-Implantat als getauft dokumentiert Quasar Linux (QLNX), entwickelt, um Entwickler-Workstations und DevOps-Umgebungen mit Funktionen zu kompromittieren, die Rootkit, Hintertür und Anmelde-Diebstahl kombinieren; sein Design schlägt einen bewussten Ansatz zur Versorgung von Kettenangriffen und langfristige Beharrlichkeit in Maschinen, die direkten Zugriff auf Repositorien, Containeraufzeichnungen und Cloud-Berechtigungen.
Was QLNX besonders gefährlich macht, ist sein Hybrid-Ansatz: Malware läuft im Speicher und löscht Festplattengeräte, um eine forensische Analyse zu vermeiden, dynamisch Kompilieren Komponenten in der Opfermaschine mit gcc - einschließlich eines LD _ PRELOAD Moduls von Benutzerraum und einer kernelbasierten Komponente von eBPF - und fügt mehrere automatische Start-up-Mechanismen (von systemd zu .bashrc und cronwork) hinzu, um sicherzustellen, dass es die Regeneration überlebt. Es umfasst auch ein Remote-Control-Framework mit Dutzenden von Befehlen, Speicherinjektionsfunktionen, Dateisystemüberwachung, Keylogging und Sammlung von SSH-Tasten, Cloud-Token und anderen Geheimnissen.

Angreifende Entwickler-Workstations sind kein Zufall: Diese Maschinen speichern oft Anmeldeinformationen und Token, die es Ihnen ermöglichen, Pakete auf npm, PyPI oder Container in Platten zu veröffentlichen, oder Pipelines auf CI / CD mit hohen Berechtigungen auszulösen. Ein Angreifer, der eine Entwicklungsumgebung steuert, kann ohne Verletzung von Produktionssystemen schädliche Geräte in die Lieferkette einführen und große Verpflichtungen verbreiten; daher sollte das Vorhandensein von QLNX als Erinnerung an die Fragilität der menschlichen Verbindung und der lokalen Umgebung in der Softwaresicherheit gelesen werden.
Der Nachweis zum Zeitpunkt des Berichts ist gering, was die Eindämmung erschwert: Nur wenige Antivirenlösungen erkennen noch die binäre und die philelose Natur der Bedrohung erschwert das traditionelle Scannen. Daher sollten sich Verteidigungen auf Präventions- und Detektionsmaßnahmen konzentrieren, die speziell für Entwickler und Pipelines sind: die Beharrlichkeit von Anmeldeinformationen in persönlichen Maschinen minimieren, die Verwendung von ephemeralen und kurzlebigen Anmeldeinformationen für automatisierte Prozesse zwingen, Multifaktor-Authentifizierung in allen Zugriffen auf Repositorien und Aufzeichnungen anwenden und Entwicklungsumgebungen aus Umgebungen segregaten, in denen sensible Geheimnisse wohnen.

Auf betrieblicher Ebene ist es angebracht, Verpflichtungssignale zu prüfen, die QLNX häufig ausnutzt: unautorisierte Einheiten und Dienstleistungen, ungewöhnliche Einträge in crontab, die Anwesenheit von LD _ PRELOAD oder / etc / ld.so.preload modifiziert, Änderungen in PAM-Modulen oder in / etc / pam.d und abnorme Prozessaktivitäten supplantieren legitime Namen. Es wird auch empfohlen, die Endpoint-Verhaltenserkennung und -sicht auf der Kernelebene zu implementieren, sowie Regeln zu verwenden, die unerwartete lokale Compilationen (gcc durch ungewöhnliche Prozesse aufgerufen) oder unbezeichnete eBPF-Lasts suchen. Wenn es einen Verdacht auf Engagement gibt, nehmen Sie an, dass lokale Geheimnisse exfiltriert und sofort gedreht wurden; wieder aufbauen aus sauberen Bildern und Wiederherstellen Schlüssel aus sicheren Quellen.
Organisationen sollten Supply-Chain-Kontrollen einschließen: Zeichen Artefakte, erfordern CI-Bewertungen und Signaturen, Run-ups in isolierten und ephemeralen Läufern und Scan-Einheiten vor der Veröffentlichung. Öffentliche Dokumentationen und Werkzeuge liefern praktische Anleitungen zur Verhärtung von Rohrleitungen und Repositorien; z.B. die Ressourcen von GitHub auf die Versorgungskettensicherheit erklären gute Praktiken zum Schutz von Workflows und Abhängigkeiten https: / / docs.github.com / en / code-security / Supply-chain-security und die Bemühungen von Behörden und Gemeinschaften (wie z.B. CISA) enthalten Empfehlungen zum Risikomanagement in der Software-Versorgungskette https: / / www.cisa.gov / Lieferkette.
Kurz gesagt, QLNX ist nicht nur ein weiteres Trojaner: es ist ein komplexes Kit entworfen, um zu verstecken, zu bestehen und zu missbrauchen Entwickler Anmeldeinformationen, um Angriffe auf die Lieferkette zu erleichtern. Die effektive Reaktion ist die Kombination von Geheimhygiene, Segmentierung von Entwicklungsumgebungen, verhaltensbasierte Erkennung und Nachbildung und unterzeichneten Baupraktiken; ohne diese Maßnahmen bleiben die Teams ein privilegiertes Ziel für Kampagnen, die versuchen, legitime Software von ihrem Ursprung zu verschmutzen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...