Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Многофункциональный троян под Linux атакует разработчиков. Во всем мире его видят только четыре антивируса

Дата публикации: 17-08-2026 05:01:00

Программа Quasar Linux сочетает функции руткита, бэкдора, средства разведки сети и инфостилера. При этом пока только четыре антивируса распознают ее вредоносную природу.

Основное содержимое страницы с новостью.

17 Августа 2026 08:01 17 Авг 2026 08:01 |

Программа Quasar Linux сочетает функции руткита, бэкдора, средства разведки сети и инфостилера. При этом пока только четыре антивируса распознают ее вредоносную природу.

Тише едешь...

Эксперты компании Trend Micro выявили новый скрытный вредонос под Linux, который сочетает характеристики руткита, бэкдора и инфостилера. Основной мишенью программы, получившей название Quasar Linux (или QLNX), являются разработчики ПО.

Quasar, по данным Trend Micro, размещается в средах разработки и DevOps в репозиториях npm, PyPI, GitHub, AWS, Docker и Kubernetes. Тем самым злоумышленники получают возможность осуществлять атаки на цепочки поставок (supply-chain), публикуя вредоносные версии пакетов на ключевых платформах.

Новый троян под Linux сочетает характеристики руткита, бэкдора и инфостилера

Имплант QLNX, согласно выводам исследователей, «динамически компилирует разделяемые объекты руткитов и модули бэкдора PAM на целевом хосте с помощью gcc [GNU Compiler Collection]».

QLNX очевидным образом разрабатывался с прицелом на незаметное и длительное присутствие в атакуемой системе. Он функционирует исключительно в оперативной памяти, удаляет свой исполняемый файл с диска, затирает все логи, подменяет названия процессов и удаляет все переменные среды, по которым его можно было бы отследить.

Помимо этого, вредонос использует сразу семь разных механизмов сохранности, эксплуатируя, в частности, переменную сред LD_PRELOAD (позволяюще подгружать одни библиотеки наперед других), системный менеджер systemd, команду crontab для создания отложенных задач (cron jobs), скрипты init.d, механизм автозапуска XDG autostart, а также инъектирование .bashrc. Таким образом QLNX с гарантией подгружается в каждый динамически подключаемый процесс и восстанавливается, если этот процесс оказывается остановлен.

Структурно QLNX состоит из семи функциональных блоков. Центральным является компонент, отвечающий за удаленный доступ: он поддерживает 58 различных команд в диапазоне от формирования Shell-доступ, управления файлами и процессами, и до обмена данными с контрольным сервером. Эта функциональность реализована через специализированные каналы связи TCP/TLS или HTTP/S.

Руткит-функциональность реализована сразу на двух уровнях - через LD_PRELOAD пользовательского пространства и через компонент eBPF на уровне ядра. Пользовательский слой перехватывает функции libc для скрытия файлов, процессов и артефактов вредоносного ПО, в то время как слой eBPF скрывает PID, пути к файлам и сетевые порты на уровне ядра. Оба компонента развертываются динамически, при этом руткит пользовательского пространства компилируется прямо в целевой системе.

Блок, отвечающий за вывод реквизитов доступа, включает средства перехвата SSH-ключей, данных, хранящихся в браузере, облачных настроек и настроек среды разработки; кроме того, вредонос пытается извлекать данные из /etc/shadow и буфера обмена.

Помимо этого, отмечены блоки, отвечающие за кейлоггинг, создание скриншотов и мониторинга буфера обмена; блоки, отвечающие за сетевые соединения и горизонтальное перемещегние (осуществляют TCP-туннелирование, развертывание SOCKS-прокси, сканирование портов и т.д.).

Исследователи также выделили блок, отвечающий за исполнение и внедрение в системные процессы, а также средства мониторинга файловой системы в режиме реального времени.

Почему столько внимания

Компрометация рабочих станций разработчиков позволяет злоумышленникам обходить корпоративные средства безопасности и получать доступ к реквизитам доступа, которые лежат в основе конвейеров доставки программного обеспечения.

В Trend Micro не стали раскрывать информацию о конкретных атаках, возможном охвате и вероятном происхождении вредоноса.

Как отмечает издание Bleeping Computer, на данный момент на данный момент детектируют двоичный файл QLNX как вредоносный лишь четыре антивируса, не упоминая их названия.

«Supply-chain атаки - одна из самых обсуждаемых проблем кибербезопасности на сегодняшний день, - говорит Дмитрий Гвоздев, генеральный директор компании «Информационные технологии будущего». - Повышенное внимание к ним по обе стороны баррикад связано с недавними масштабными инцидентами, когда за успешной компрометацией, в частности, сканера уязвимостей Trivy, последовал каскад взломов и утечек среди компаний, которые им пользовались. Естественно, теперь киберкриминал мечтает повторить успех этого предприятия, и новый вредонос - тому лишнее подтверждение».

Эксперт добавил, что авторы QLNX явно рассчитывают создать универсальный инструмент подобного рода, однако именно внимание со стороны специалистов по кибербезопасности и поставщиков защитных средств, существенно осложняет вирусописателям задачу.



Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Многофункциональный троян под Linux атакует разработчиков. Во всем мире его видят только четыре антивируса07.917-08-2026
2«Лаборатория Касперского» обнаружила всплеск атак на Android-устройства россиян0505-08-2025
3В Сети появился новый троян, умеющий расшифровывать краденные данные на своем сервере. Распространяется в аренду-2720-07-2026
4Подписанный драйвер должен был защищать систему. Хакеры сделали его убийцей антивирусов. Разбор сервиса Cruciferra01021-07-2026
5Yet Another Linux Kernel Vulnerability Discovered08.3427-07-2026
6432 отчёта об уязвимостях в ядре Linux. Локальная root-уязвимость Frag Gap013.8422-07-2026
7Программы-шифровальщики атаковали почти 16 тыс. компаний в России в 2021 году0016-02-2022
8В Сети появился новый троян, умеющий расшифровывать краденные данные на своем сервере. Распространяется в аренду-2720-07-2026
9В сети найден «конструктор», серийно изготовляющий вредоносы для всех основных ОС-2708-07-2026
10Более 17 тыс. пользователей в мире в 2021 году были атакованы банковским троянцем QakBot0002-09-2021

Классификация: Наука. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 7.9. Источник: www.cnews.ru.