La comunidad de ciberseguridad ha alertado sobre un nuevo backdoor para sistemas Linux conocido como PamDOORa. Este malware se encuentra actualmente en venta por $1,600 en el foro Rehub ruso, publicitado bajo la identidad "darkworm". El backdoor está diseñado para ser una herramienta post-exploitation que utiliza módulos de autenticación Pluggable Authentication Module (PAM) y permite un acceso persistente a través del protocolo SSH. Este desarrollo es relevante debido al alto nivel de compromiso potencial que representa, ya que afecta directamente sistemas críticos operados por administradores de sistemas.

El backdoor PamDOORa ha sido identificado como una amenaza significativa para la seguridad informática en sistemas basados en Linux. Se trata del segundo backdoor conocido que utiliza el PAM stack, después del Plague. El PAM es un marco de autenticación utilizado en sistemas Unix/Linux que proporciona a los administradores de sistema la flexibilidad y capacidad para integrar múltiples mecanismos de autenticación sin necesidad de reescribir aplicaciones existentes.

Análisis técnico

El funcionamiento del backdoor PamDOORa se basa en el uso de módulos PAM. Una vez que un atacante ha logrado comprometer la autenticación, puede instalar este módulo para capturar credenciales SSH y establecer acceso persistente a través de una combinación específica de contraseña mágica y puerto TCP.

El malware también es capaz de robar las credenciales de todos los usuarios legítimos que se autentican en el sistema comprometido. Esto se debe al hecho de que PAM transmite valores en texto claro, lo cual facilita la captura y posterior utilización de estas credenciales por parte del atacante.

Además, PamDOORa incluye características antiforensic para manipular registros de autenticación. Esto permite al atacante borrar pruebas de su actividad maliciosa, lo que dificulta la identificación y el seguimiento posterior a los ataques.

Contexto y antecedentes

Aunque PamDOORa es una nueva amenaza en comparación con backdoors existentes como Plague o GoGra, su diseño modular y avanzado lo sitúa al nivel de herramientas operativas. El uso del PAM introduce riesgos significativos debido a la posibilidad de que módulos maliciosos puedan introducir brechas seguritarias.

En septiembre de 2024, Group-IB alertó sobre el peligro potencial asociado con los módulos PAM. Se destacaron las amenazas representadas por la posibilidad de que scripts maliciosos se inserten en configuraciones PAM a través del módulo pam_exec.

Impacto y afectados

PamDOORa puede causar serios problemas para los administradores de sistemas, ya que permite un acceso persistente a servidores SSH. Esto no solo compromete la seguridad individual de los dispositivos, sino también potencialmente toda una red empresarial.

El impacto del backdoor es escalable y depende en gran medida de cómo se implementa el malware en el sistema objetivo. Una vez que un atacante tenga acceso a través de PamDOORa, puede capturar credenciales SSH e incluso establecer control persistente sobre la infraestructura afectada.

Medidas de mitigación y recomendaciones

Aquellos administradores cuyos sistemas pueden estar expuestos deben implementar medidas inmediatas para protegerse. Se recomienda realizar una revisión exhaustiva del sistema, incluida la verificación de todos los módulos PAM en uso.

Además, se debe fortalecer la autenticación SSH utilizando métodos más seguros que no dependan únicamente de contraseñas. La implementación de factoría dual (2FA) o mecanismos de autenticación basados en certificados puede ayudar a mitigar el riesgo.

Finalmente, se deben mantener actualizadas y parcheadas todas las herramientas relacionadas con la seguridad del sistema para evitar vulnerabilidades conocidas que puedan ser explotadas por amenazas como PamDOORa.

Conclusión

A medio plazo, el impacto de PamDOORa puede ser significativo en entornos empresariales y gubernamentales donde la seguridad SSH es crítica. La evolución hacia herramientas operativas más sofisticadas representa un paso preocupante para los administradores de sistemas.

Es crucial mantener una vigilancia constante sobre amenazas emergentes como PamDOORa, ya que pueden introducir brechas seguritarias en infraestructuras críticas. La comunidad tecnológica debe estar preparada y adoptar medidas proactivas para prevenir el uso de este backdoor.


Fuente original: The Hacker News

0 Comentarios