Введение
Вредоносное ПО, поражающее операционную систему Linux
Вредоносное ПО для Linux включает вирусы, троянские программы, черви и другие типы вредоносного ПО, которые поражают семейство операционных систем Linux. Операционные системы Linux, Unix и другие Unix-подобные системы обычно считаются хорошо защищенными от компьютерных вирусов, но не полностью невосприимчивыми к ним.
Уязвимость Linux
Как и системы Unix, Linux реализует многопользовательскую среду, в которой пользователям предоставляются определенные привилегии и внедрена некоторая форма контроля доступа. Чтобы получить контроль над системой Linux или нанести ей серьезный ущерб, вредоносное ПО должно получить права root-пользователя. В 2008 году отмечалось увеличение количества вредоносных программ, нацеленных на Linux. Шейн Курсен, старший технический консультант компании Kaspersky Lab, тогда заявил: «Рост числа вредоносных программ для Linux обусловлен исключительно его растущей популярностью, особенно в качестве настольной операционной системы. Использование операционной системы напрямую связано с интересом разработчиков вредоносного ПО к созданию вредоносных программ для этой ОС». Том Феррис, исследователь из Security Protocols, комментируя один из отчетов Kaspersky, отметил: «Люди считают, что если это не Windows, то это безопасно, но это не так. Они думают, что никто не пишет вредоносные программы для Linux или Mac OS X. Но это не всегда верно». Зарегистрированы случаи, когда вредоносные программы, предназначенные для систем Microsoft Windows, представляли опасность для систем Linux при запуске через слои совместимости, такие как Wine, хотя такие случаи и нечасты.
Вирусы и троянские кони
Вирусы, перечисленные ниже, представляют собой потенциальную, хотя и минимальную, угрозу для систем Linux. Если запустить зараженный исполняемый файл, содержащий один из вирусов, система будет временно заражена, поскольку ядро Linux находится в памяти и доступно только для чтения. Степень заражения будет зависеть от того, какой пользователь с какими привилегиями запустил этот файл. Запуск исполняемого файла под учетной записью root позволит заразить всю систему. Уязвимости, позволяющие повышать привилегии, могут позволить вредоносному ПО, работающему под ограниченной учетной записью, заразить всю систему. Важно отметить, что это справедливо для любой вредоносной программы, запускаемой без специальных мер по ограничению ее привилегий. Достаточно добавить небольшой фрагмент кода в любую программу, которую пользователь может загрузить, чтобы этот код мог загрузить модифицированный сервер входа, открытый почтовый ретранслятор или аналогичную программу, и запускать этот компонент каждый раз при входе пользователя в систему. Для этого не требуются специальные навыки разработки вредоносного ПО. Однако могут потребоваться специальные навыки, чтобы обманом заставить пользователя запустить (троянскую) программу. Использование репозиториев программного обеспечения значительно снижает риск установки вредоносного ПО, поскольку репозитории проверяются сопровождающими, которые стремятся обеспечить отсутствие вредоносных программ в своих репозиториях. Для обеспечения безопасного распространения программного обеспечения предоставляются контрольные суммы. Они позволяют выявлять модифицированные версии, которые могли быть внедрены, например, путем перехвата трафика с использованием атаки типа "человек посередине" или через атаку перенаправления, такую как ARP или DNS-спуфинг. Внимательное использование этих цифровых подписей обеспечивает дополнительный уровень защиты, ограничивая круг потенциальных злоумышленников оригинальными авторами, сопровождающими пакетов и релизов, а также, возможно, другими лицами с соответствующим административным доступом, в зависимости от того, как обрабатываются ключи и контрольные суммы. Воспроизводимые сборки гарантируют, что цифровой исходный код был надежно преобразован в двоичное приложение.
Черви и целенаправленные атаки
Классической угрозой для Unix-подобных систем являются уязвимости в сетевых демонах, таких как SSH и веб-серверы. Эти уязвимости могут использоваться червями или для атак на конкретные цели. Поскольку серверы достаточно быстро получают исправления после обнаружения уязвимостей, широко распространенных червей такого рода было немного. Однако, поскольку конкретные цели могут быть атакованы через уязвимость, о которой нет публичной информации, нет гарантии безопасности конкретной установки. Кроме того, даже серверы, не имеющие таких уязвимостей, могут быть успешно атакованы путем подбора слабых паролей.
Веб-скрипты
Серверы Linux также могут использоваться вредоносными программами без прямой атаки на саму систему, например, когда веб-контент и скрипты недостаточно ограничены или проверяются, и вредоносные программы используют их для атак на посетителей. Некоторые атаки используют сложное вредоносное ПО для компрометации серверов Linux, но чаще всего, получив полный доступ к root-правам, злоумышленники могут атаковать, изменяя любые системные компоненты, например, заменяя бинарные файлы или внедряя модули. Это может позволить перенаправлять пользователей на вредоносный контент в сети. Типичный пример – CGI-скрипт для комментариев, который по ошибке может допустить включение кода, эксплуатирующего уязвимости в веб-браузере.
Переполнение буфера
Более старые дистрибутивы Linux были достаточно уязвимы к атакам, основанным на переполнении буфера: если программа не проверяла размер буфера, ядро предоставляло лишь ограниченную защиту, позволяя злоумышленнику выполнить произвольный код с правами атакуемого приложения. Особенно привлекательными целями были программы, получающие права root даже при запуске от имени обычного пользователя (через бит setuid). Однако, начиная с 2009 года, большинство ядер включают в себя рандомизацию расположения адресного пространства (ASLR), усиленную защиту памяти и другие расширения, значительно усложняющие подобные атаки.
Социальная инженерия
Как и любая операционная система, Linux подвержена воздействию вредоносного ПО, которое обманом заставляет пользователя установить его, используя методы социальной инженерии. В декабре 2009 года была обнаружена вредоносная заставка «водопад», содержащая скрипт, который использовал зараженный компьютер Linux для осуществления DDoS-атак.
Зловредное программное обеспечение Go-written
В докладе IBM Security Report: Attacks on Industries Supporting COVID 19 Response Efforts Double в качестве ключевого момента было отмечено, что "киберпреступники ускоряют использование вредоносного ПО для Linux – с увеличением числа семей вредоносных программ, связанных с Linux, на 40% за прошедший год и увеличением числа вредоносных программ, написанных на Go, в 500% в первые шесть месяцев 2020 года, злоумышленники ускоряют переход к вредоносному ПО для Linux, которое может легче работать на различных платформах, включая облачные среды". Тот факт, что эти киберпреступники все чаще используют Linux и Unix для атак на больницы и связанные с ними отрасли (зависящие от этих систем и облачных сетей), делает их все более уязвимыми во время кризиса COVID-19, как, например, в случае кибератаки на Красный Крест.
Антивирусные приложения
Существует несколько антивирусных приложений, которые работают в операционной системе Linux. Большинство из них обнаруживают уязвимости, которые могут затронуть пользователей Microsoft Windows.
Для угроз, специфичных для Microsoft Windows
Эти приложения полезны для компьютеров (как правило, серверов), которые будут передавать файлы пользователям Microsoft Windows. Они не обнаруживают угрозы, специфичные для Linux.
Угрозы
Ниже представлен частичный список известных вредоносных программ для Linux. Однако, единицы из них встречаются в реальных условиях, и большинство из них стали неактуальными благодаря обновлениям Linux или изначально не представляли серьёзной угрозы. Известные вредоносные программы – не единственная и даже не самая важная угроза: новые вредоносные программы или атаки, направленные на конкретные ресурсы, могут использовать уязвимости, ранее не известные сообществу или не эксплуатируемые вредоносным ПО.