Malware de Linux - Linux malware
El malware de Linux incluye virus , troyanos , gusanos y otros tipos de malware que afectan al sistema operativo Linux . Linux, Unix y otros sistemas operativos de computadora similares a Unix generalmente se consideran muy bien protegidos contra los virus informáticos , pero no son inmunes a ellos .
No ha habido un solo virus de Linux extendido o una infección de malware del tipo que es común en Microsoft Windows ; esto se debe generalmente a la falta de acceso de root del malware y a las actualizaciones rápidas de la mayoría de las vulnerabilidades de Linux.
Vulnerabilidad de Linux
Al igual que los sistemas Unix, Linux implementa un entorno multiusuario donde los usuarios reciben privilegios específicos y hay alguna forma de control de acceso implementado. Para obtener el control de un sistema Linux o causar consecuencias graves en el propio sistema, el malware tendría que obtener acceso de root al sistema.
En el pasado, se sugirió que Linux tenía muy poco malware porque su baja participación de mercado lo convertía en un objetivo menos rentable. Rick Moen, un administrador de sistemas Linux experimentado, responde que:
[Ese argumento] ignora el dominio de Unix en una serie de especialidades que no son de escritorio, incluidos los servidores web y las estaciones de trabajo científicas. Un autor de virus / troyano / gusano que se dirigiera con éxito a servidores Web Apache httpd Linux / x86 tendría un entorno extremadamente rico en objetivos y ganaría instantáneamente fama duradera, y sin embargo, no sucede.
En 2008, se observó un aumento en la cantidad de malware dirigido a Linux. Shane Coursen, consultor técnico senior de Kaspersky Lab , dijo en ese momento: "El crecimiento del malware de Linux se debe simplemente a su creciente popularidad, particularmente como sistema operativo de escritorio ... El uso de un sistema operativo está directamente relacionado con el interés de los creadores de malware en desarrollar malware para ese sistema operativo ".
Tom Ferris, un investigador de Protocolos de seguridad, comentó sobre uno de los informes de Kaspersky, afirmando: "En la mente de las personas, si no es Windows, es seguro, y ese no es el caso. Creen que nadie escribe malware para Linux o Mac OS X. Pero eso no es necesariamente cierto ".
Algunos usuarios de Linux ejecutan software antivirus basado en Linux para escanear documentos y correos electrónicos inseguros que provienen o van a usuarios de Windows. Scott Granneman de SecurityFocus declaró:
... algunas máquinas Linux definitivamente necesitan software antivirus. Los servidores Samba o NFS, por ejemplo, pueden almacenar documentos en formatos de Microsoft vulnerables e indocumentados, como Word y Excel, que contienen y propagan virus. Los servidores de correo Linux deben ejecutar software antivirus para neutralizar los virus antes de que aparezcan en los buzones de correo de los usuarios de Outlook y Outlook Express.
Debido a que se usan predominantemente en servidores de correo que pueden enviar correo a computadoras que ejecutan otros sistemas operativos, los escáneres de virus de Linux generalmente usan definiciones y escanean todos los virus conocidos para todas las plataformas informáticas. Por ejemplo, el ClamAV de código abierto "Detecta ... virus, gusanos y troyanos, incluidos los virus de macro de Microsoft Office, malware móvil y otras amenazas".
Virus y caballos de Troya
Los virus que se enumeran a continuación representan una amenaza potencial, aunque mínima, para los sistemas Linux. Si se ejecutara un binario infectado que contenga uno de los virus, el sistema se infectaría temporalmente, ya que el kernel de Linux reside en la memoria y es de solo lectura. Cualquier nivel de infección dependería de qué usuario con qué privilegios ejecutara el binario. Una ejecución binaria con la cuenta raíz podría infectar todo el sistema. Las vulnerabilidades de escalamiento de privilegios pueden permitir que el malware que se ejecuta en una cuenta limitada infecte todo el sistema.
Vale la pena señalar que esto es cierto para cualquier programa malicioso que se ejecute sin que se tomen medidas especiales para limitar sus privilegios. Es trivial agregar un fragmento de código a cualquier programa que un usuario pueda descargar y permitir que este código adicional descargue un servidor de inicio de sesión modificado, una retransmisión de correo abierta o un programa similar, y haga que este componente adicional se ejecute cada vez que el usuario inicie sesión. No Para ello, se necesitan habilidades especiales de escritura de malware. Es posible que se necesite una habilidad especial para engañar al usuario para que ejecute el programa ( troyano ) en primer lugar.
El uso de repositorios de software reduce significativamente cualquier amenaza de instalación de malware, ya que los encargados de mantenimiento comprueban los repositorios de software y tratan de asegurarse de que su repositorio esté libre de malware. Posteriormente, para garantizar una distribución segura del software, se ponen a disposición sumas de comprobación . Éstos permiten revelar versiones modificadas que pueden haber sido introducidas, por ejemplo, mediante el secuestro de comunicaciones mediante un ataque man-in-the-middle o mediante un ataque de redirección como ARP o envenenamiento de DNS . El uso cuidadoso de estas firmas digitales proporciona una línea de defensa adicional, que limita el alcance de los ataques para incluir solo a los autores originales, mantenedores de paquetes y versiones y posiblemente otros con acceso administrativo adecuado, dependiendo de cómo se manejen las claves y sumas de verificación. Las compilaciones reproducibles pueden garantizar que el código fuente firmado digitalmente se haya transformado de manera confiable en una aplicación binaria.
Gusanos y ataques dirigidos
La amenaza clásica para los sistemas similares a Unix son las vulnerabilidades en los demonios de red , como SSH y servidores web. Estos pueden ser utilizados por gusanos o para ataques contra objetivos específicos. Como los servidores se reparan con bastante rapidez cuando se encuentra una vulnerabilidad, solo ha habido unos pocos gusanos generalizados de este tipo. Dado que los objetivos específicos pueden ser atacados a través de una vulnerabilidad que no se conoce públicamente, no hay garantía de que una determinada instalación sea segura. Además, los servidores sin tales vulnerabilidades pueden ser atacados con éxito a través de contraseñas débiles .
Secuencias de comandos web
Los servidores Linux también pueden ser utilizados por malware sin ningún ataque contra el propio sistema, donde, por ejemplo, el contenido web y los scripts no están lo suficientemente restringidos o controlados y utilizados por malware para atacar a los visitantes. Algunos ataques usan malware complicado para atacar servidores Linux, pero cuando la mayoría obtiene acceso completo a la raíz, los piratas informáticos pueden atacar modificando cualquier cosa, como reemplazar binarios o inyectar módulos. Esto puede permitir la redirección de usuarios a diferentes contenidos en la web. Por lo general, un script CGI destinado a dejar comentarios podría, por error, permitir la inclusión de código que explota vulnerabilidades en el navegador web.
Desbordamiento de búfer
Las distribuciones de Linux más antiguas eran relativamente sensibles a los ataques de desbordamiento del búfer : si al programa no le importaba el tamaño del búfer en sí, el kernel solo proporcionaba una protección limitada, lo que permitía a un atacante ejecutar código arbitrario bajo los derechos de la aplicación vulnerable bajo ataque. Los programas que obtienen acceso de root incluso cuando los ejecuta un usuario no root (a través del bit setuid ) eran particularmente atractivos para atacar. Sin embargo, a partir de 2009, la mayoría de los kernels incluyen aleatorización de diseño de espacio de direcciones (ASLR), protección de memoria mejorada y otras extensiones que hacen que estos ataques sean mucho más difíciles de organizar.
Virus multiplataforma
Un área de preocupación identificada en 2007 es la de los virus multiplataforma , impulsada por la popularidad de las aplicaciones multiplataforma. Esto se puso a la vanguardia del conocimiento del malware mediante la distribución de un virus OpenOffice.org llamado Badbunny .
Stuart Smith de Symantec escribió lo siguiente:
Lo que hace que este virus sea digno de mención es que ilustra la facilidad con la que se pueden abusar las plataformas de secuencias de comandos, la extensibilidad, los complementos, ActiveX, etc. Con demasiada frecuencia, esto se olvida en la búsqueda de combinar funciones con otro proveedor ... La capacidad del malware de sobrevivir en un entorno multiplataforma y de aplicaciones cruzadas tiene una relevancia particular a medida que se distribuye cada vez más malware a través de los sitios web. ¿Cuánto tiempo pasará hasta que alguien use algo como esto para colocar una infección de JavaScript en un servidor web, independientemente de la plataforma?
Ingeniería social
Como es el caso de cualquier sistema operativo, Linux es vulnerable al malware que engaña al usuario para que lo instale a través de la ingeniería social . En diciembre de 2009, se descubrió un protector de pantalla en cascada malicioso que contenía un script que usaba la PC Linux infectada en ataques de denegación de servicio .
Aplicaciones antivirus
Hay una serie de aplicaciones antivirus disponibles que se ejecutarán con el sistema operativo Linux. La mayoría de estas aplicaciones buscan exploits que podrían afectar a los usuarios de Microsoft Windows.
Para amenazas específicas de Microsoft Windows
Estas aplicaciones son útiles para computadoras (típicamente, servidores) que pasarán archivos a los usuarios de MS Windows. No buscan amenazas específicas de Linux.
- Avast! ( propietario ; versión gratuita disponible)
- AVG (propietario; versión gratuita disponible)
- Avira (propietario; la versión gratuita estaba disponible, descontinuada debido a la falta de demanda)
- BitDefender (propietario; versión gratuita disponible)
- ClamAV ( software gratuito y de código abierto )
- Comodo (propietario; versión gratuita disponible)
- Dr.Web (propietario)
- F-Prot (propietario; versión gratuita disponible)
- F-Secure Linux (propietario)
- Kaspersky Linux Security (propietario)
- McAfee VirusScan Enterprise para Linux (propietario)
- Panda Security para Linux (propietario)
- Sophos (propietario) (versiones para UNIX y Linux también)
- Symantec AntiVirus para Linux (propietario)
- Trend Micro ServerProtect para Linux (propietario)
Para amenazas específicas de Linux
Estas aplicaciones buscan amenazas reales para los equipos Linux en los que se ejecutan.
- chkrootkit (software gratuito y de código abierto)
- ClamAV (software gratuito y de código abierto)
- Comodo (propietario)
- Dr.Web (propietario)
- ESET (propietario) (detecta OS X, también malware de Windows)
- Detección de malware de Linux
- lynis (auditoría de código abierto)
- rkhunter (software gratuito y de código abierto)
- Samhain (software gratuito y de código abierto)
- Sophos (propietario) (versiones para UNIX y Windows también)
El malware de Linux también se puede detectar (y analizar) utilizando herramientas forenses de memoria, como:
- Forcepoint (propietario)
- Volatilidad (software gratuito y de código abierto)
Amenazas
La siguiente es una lista parcial de malware conocido de Linux. Sin embargo, pocos o ninguno están en la naturaleza, y la mayoría han quedado obsoletos por las actualizaciones de Linux o nunca fueron una amenaza. El malware conocido no es la única ni la más importante amenaza: el nuevo malware o los ataques dirigidos a sitios específicos pueden utilizar vulnerabilidades previamente desconocidas para la comunidad o no utilizadas por malware.
Botnets
- Mayhem: botnet multifuncional Linux / FreeBSD de 32/64 bits
- Linux.Remaiten : una amenaza dirigida a Internet de las cosas .
- Mirai (malware) : una botnet DDoS se propaga a través del servicio Telnet y está diseñada para infectar Internet de las cosas (IoT).
- GafGyt / BASHLITE / Qbot: una botnet DDoS se propaga a través de contraseñas débiles de servicios SSH y Telnet, descubiertas por primera vez durante la vulnerabilidad de bash Shellshock.
- LuaBot: una botnet codificada con componentes de módulos en el lenguaje de programación Lua, compilada de forma cruzada en un contenedor C con LibC, tiene como objetivo Internet de las cosas en arquitecturas ARM, MIPS y PPC, con el uso de DDoS, propaga Mirai (malware) o proxy de venta acceso al ciberdelito.
- Hydra, Aidra, LightAidra y NewAidra: otra forma de una poderosa botnet IRC que infecta las cajas de Linux.
- EnergyMech 2.8 overkill mod (Linux / Overkill): una última botnet diseñada para infectar servidores con su bot y operada a través del protocolo IRC para DDoS y con fines de propagación.
Secuestro de datos
- Linux.Encoder.1
- Lilocked
Rootkits
- Snakso: un rootkit de servidor web Linux de 64 bits
Troyanos
- Effusion: inyector de 32/64 bits para servidores web Apache / Nginx, (7 de enero de 2014)
- Hand of Thief - Troyano bancario, 2013,
- Kaiten - caballo de Troya Linux.Backdoor.Kaiten
- Rexob - troyano Linux.Backdoor.Rexob
- Protector de pantalla de cascada puerta trasera - en gnome-look.org
- Tsunami.gen - Puerta trasera.Linux.Tsunami.gen
- Turla - HEUR: Backdoor.Linux.Turla.gen
- Xor DDoS : un malware troyano que secuestra los sistemas Linux y los usa para lanzar ataques DDoS que han alcanzado cargas de más de 150 Gbps.
- Hummingbad : ha infectado más de 10 millones de sistemas operativos Android . Los datos del usuario se venden y los anuncios se aprovechan sin el conocimiento del usuario, lo que genera ingresos publicitarios fraudulentos.
- NyaDrop: una pequeña puerta trasera de Linux compilada a partir de un shellcode de Linux que se utilizará para infectar cajas de Linux con malware de Linux de mayor tamaño.
- PNScan: troyano de Linux diseñado para apuntar enrutadores y autoinfectarse a un segmento de red objetivo específico en forma de gusano
- SpeakUp: un troyano de puerta trasera que infecta seis distribuciones de Linux y dispositivos macOS diferentes.
Virus
- 42
- Arcos
- Alaeda - Virus.Linux.Alaeda
- Binom - Linux / Binom
- Bliss : requiere privilegios de root
- Brundle
- Bukowski
- Consideración
- Cephei - Linux.Cephei.A (y variantes)
- Moneda
- Picador
- Lacrimae (también conocido como Crimea)
- MetaPHOR (también conocido como símil )
- Nuxbee - Virus.Linux.Nuxbee.1403
- OSF.8759
- Piloto
- Podloso - Linux.Podloso (El virus del iPod )
- RELx
- Rike - Virus.Linux.Rike.1627
- RST - Virus.Linux.RST.a (conocido por infectar la versión coreana de Mozilla Suite 1.7.6 y Thunderbird 1.0.2 en septiembre de 2005)
- Staog
- Vit - Virus.Linux.Vit.4096
- Invierno - Virus.Linux.Winter.341
- Winux (también conocido como Lindose y PEElf)
- Virus ingenio
- Zariche - Linux.Zariche.A (y variantes)
- ZipWorm - Virus.Linux.ZipWorm
Gusanos
- Adm - Net-Worm.Linux.Adm
- Adorar
- Bad Bunny - Perl Badbunny
- Queso - Net-Worm.Linux.Queso
- Devnull
- Kork
- Linux / León
- Linux.Darlloz : apunta a enrutadores domésticos, decodificadores, cámaras de seguridad y sistemas de control industrial.
- Linux / Lupper.worm
- Poderoso - Net-Worm.Linux.Mighty
- Millen - Linux.Millen.Worm
- Gusano Ramen: dirigido solo a distribuciones de Red Hat Linux versiones 6.2 y 7.0
- Slapper
- Fuerza bruta SSH
Ver también
- Botnet
- Comparación de virus informáticos
- Virus de computadora
- Gusano informático
- VACA sucia
- Secuestro de datos
- Software espía
- Cronología de virus y gusanos informáticos
- Caballo de Troya (informática)
Referencias
enlaces externos
- Linuxvirus en la documentación oficial de Ubuntu