
Почти полгода многопоточный Linux-backdoor GhostPenguin, обнаруженный специалистами TrendMicroResearch с помощью автоматического поиска нестандартных ELF-файлов и ИИ-анализа благонадёжных, по мнению онлайн-сервиса VirusTotal, образцов, оставался чёрным ходом, через который по шифрованному на базе RC5 каналу хакеры, удерживая доступ к серверам, могли искать файлы по расширению, редактировать и удалять их содержимое, менять расположение, запускать сценарии оболочки sh, удалять следы своей работы. Написанный на C++ бэкдор-невидимка поддерживал больше 40 команд, имел доступ к командной строке и обеспечивал полный контроль над файловой системой.
Обнаружение разработанной с нуля вредоносной программы с многоступенчатой архитектурой стало результатом работы автоматизированного конвейера поиска угроз на базе искусственного интеллекта, представляющего собой синергию ИИ и многоэтапного детального анализа. Главную роль в идентификации пингвина-призрака в системе сыграли такие инструменты, как YARA-X, FLOSS, CAPA, IDA Pro, ИИ-агенты DeepInspector и QuickInspect.
Поддерживая связь через UDP-порт, имитирующий сетевой DNS-трафик backdoor отправлял первоначальный запрос на сессию, собирал IP, версию операционной системы, системные данные, имена пользователя и хоста, инициализировался, создавая lock-файл «.temp» в каталоге пользователя, затем запускал потоки, обрабатывающие сигнал, передающие пакеты, принимающие данные и подтверждающие активность. Стабильное соединение обеспечивалось за счёт отправления в режиме heartbeat зашифрованных пакетов.
Обнаружить не подающий признаков активности backdoor по предварительно заданным сигнатурам не получится. Разработчик GhostPenguin не задействовал при создании новой архитектуры способные вызвать срабатывание системы, готовые библиотеки, шаблоны, код на GitHub. Функции персистентности, которые есть, но не используются, режим Debug, неправильно написанные фрагменты кода – всё это говорит о том, что процесс разработки не был завершён. Инструмент, который сможет сделать видимым бэкдор, должен автоматически проверять сервера на нерегулярные UDP-соединения и неизвестные файлы, использовать поведенческие детекторы, замечать малейшие несоответствия между моделью штатного режима и текущим режимом работы системы.