• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una Al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / General / Nuevo malware para Linux elude la detección mediante un despliegue en varias fases

Nuevo malware para Linux elude la detección mediante un despliegue en varias fases

9 septiembre, 2022 Por Nicolás Moret Yáñez Deja un comentario

Se ha descubierto un nuevo malware sigiloso para Linux conocido como Shikitega que infecta ordenadores y dispositivos IoT a través de una serie de payloads.

El malware hace uso de vulnerabilidades para elevar sus privilegios, añade persistencia en el host a través de crontab, y finalmente lanza un crypto-miner en los dispositivos infectados.

Shikitega es bastante sigiloso, logrando evadir la detección de los antivirus mediante un codificador polimórfico que hace imposible la detección estática basada en firmas digitales.

Aunque por el momento se desconoce el método de infección inicial, los investigadores de AT&T que descubrieron Shikitega afirman que el malware utiliza una cadena de infección de varios pasos en la que cada capa carga sólo unos cientos de bytes, activando un módulo simple y pasando al siguiente.

«El malware Shiketega se entrega de forma sofisticada, utiliza un codificador polimórfico y entrega gradualmente su carga útil donde cada paso revela sólo una parte de la carga útil total»

Explicación del informe de AT&T.

La infección comienza con un archivo ELF de 370 bytes, que es el que contiene el shellcode codificado.

The ELF file that initiates the infection chain
Fichero ELF que contiene el shellcode inicial (AT&T)

La codificación se realiza utilizando el codificador polimórfico XOR de retroalimentación aditiva ‘Shikata Ga Nai‘, analizado previamente por Mandiant.

«Usando el codificador, el malware se ejecuta a través de varios bucles de decodificación, donde cada bucle decodifica la siguiente capa hasta que la carga útil final del shellcode es decodificada y ejecutada», continúa el informe.

«El resultado del codificador se genera basándose en la sustitución dinámica de instrucciones y el ordenamiento dinámico de bloques. Además, los registros se seleccionan dinámicamente».

Decryption loops in Shikata Ga Nai
Bucles de desencriptación de Shikata Ga Nai (AT&T)

Una vez de ha desencriptado, el shellcode se ejecuta contactando con los servidores de Comand and Control (C2) desde los que descarga más shellcode que será ejecutado directamente en memoria.

Uno de estos comandos descarga y ejecuta ‘Mettle’, un payload de Metasploit que permite el control remoto y ejecución de comandos por parte del atacante.

Downloaded command fetching Mettle
Shellcode que descarga Mettle (AT&T)

Mettle recoge un archivo ELF aún más pequeño que hace uso de las vulnerabilidades CVE-2021-4034 (PwnKit) y CVE-2021-3493 para realizar un escalado de privilegios y descargar la última fase del payload, un minero de crypto, y lo ejecuta desde el usuario root.

Exploiting PwnKit to elevate privileges to root
Exploit de PwnKit para realizar el escalado de privilegios (AT&T)

La persistencia para el crypto-miner se consigue descargando cinco sripts que añaden cuatro cronjobs, dos para el usuario root y otras dos para el usuario desde el que se realiza la infección inicialmente.

Nombre del scriptDetalles
unix.shComprueba si el comando «crontab» existe en el sistema, si no es el caso lo installa y lanza el servicio de crontab
brict.shAñade una entrada en crontab con el usuario actual para ejecutar el minero
politrict.shAñade una entrada en crontab como root para ejecutar el minero
truct.shAñade una entrada a crontab con el usuario actual para descargar y configurar el minero desde el servidor C2
restrict.shAñade una entrada a crontab como root para descargar y configurar el minero desde el servidor C2
Los cinco scripts y la descripción de sus funciones (AT&T)

El uso de crontab es una forma muy eficiente de persistencia, así que todos los archivos descargados se eliminan posteriormente para evitar que se detecte el malware.

El crypto-miner usado es XMRig versión 6.17.0, que se centra en minar Monero, una criptomoneda orientada al anonimato y la intrazabilidad.

Shitikega infection chain overview
Esquema de la infeción por fases de Shikitega (AT&T)

Para reducir más aún la probabilidad de que el malware sea detectado, el equipo de Shikitega usa servidores cloud legítimos para alojar su infraestructura de Command and Control (C2).

Esta elección supone un mayor deembolso y pone a los operadores en riesgo de ser perseguidos e identificados por las fuerzas del orden pero ofrece más discreción de cara a los dispositivos comprometidos.

El equipo de AT&T denuncia un aumento en la cantidad de malware orientado a Linux este año, previniendo a los adminstradores de sistemas para que se aseguren de mantener las actualizaciones de seguridad al día, usar EDR en todos los endpoints, y realizar copias de seguridad regularmente.

Más información:

  • https://www.bleepingcomputer.com/news/security/new-linux-malware-evades-detection-using-multi-stage-deployment/
  • https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux

Acerca de Nicolás Moret Yáñez

Nicolás Moret Yáñez Ha escrito 11 publicaciones.

  • View all posts by Nicolás Moret Yáñez →
  • Blog

Compártelo:

  • Compartir en X (Se abre en una ventana nueva) X
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Compartir en Telegram (Se abre en una ventana nueva) Telegram
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp

Publicaciones relacionadas

Publicado en: General, Malware

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

25 años Una Al Día

https://www.youtube.com/watch?v=Kb-PFqasD4I

Populares de UAD

  • Microsoft corrige un zero-day en SharePoint y parchea 169 vulnerabilidades
  • Adobe Acrobat Reader bajo ataque: explotan una vulnerabilidad zero-day mediante PDFs maliciosos
  • OpenAI rota certificados de firma en macOS tras ejecutar Axios malicioso en su CI
  • El 'device code phishing' se dispara: 37 veces más campañas y nuevos kits para robar tokens OAuth
  • Ataque a la cadena de suministro en CPUID distribuye instaladores troyanizados de CPU-Z y HWMonitor

Entradas recientes

  • Microsoft corrige un zero-day en SharePoint y parchea 169 vulnerabilidades
  • OpenAI rota certificados de firma en macOS tras ejecutar Axios malicioso en su CI
  • Explotación activa de un RCE crítico en Marimo
  • Ataque a la cadena de suministro en CPUID distribuye instaladores troyanizados de CPU-Z y HWMonitor
  • Adobe Acrobat Reader bajo ataque: explotan una vulnerabilidad zero-day mediante PDFs maliciosos
  • Explotación activa de CVE-2026-0740 en Ninja Forms File Uploads pone en riesgo miles de WordPress
  • Explotación activa de una RCE crítica en Flowise pone en riesgo instancias expuestas
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2026 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR
 

Cargando comentarios...