#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Melofee — модульный бэкдор для Linux, связанный с деятельностью хакерской группировки APT41, ассоциируемой с Китаем. Он использует закрепление через cron или systemd, руткит ядра на базе Reptile, зашифрованную с помощью RC4 связь с сервером управления с резервными серверами, профилирование узла, динамическое обновление серверов управления, а также модули для выполнения команд в оболочке и управления файлами.-----
Melofee — семейство ВПО для Linux, нацеленное на серверы и с высокой степенью уверенности приписываемое связанным с Китаем злоумышленникам, в частности группировкам, связанным с APT41. Недавние образцы свидетельствуют о продолжающейся разработке с момента обнаружения Melofee в 2023 году, включая повышение модульности, улучшение механизмов закрепления, удаленное изменение конфигурации C2 и расширение возможностей сокрытия. Теперь имплант разделяет функции работы с командной оболочкой, управления файлами и выполнения команд на динамически загружаемые библиотеки, которые можно добавлять или удалять во время работы.
Основной бинарный файл поддерживает закрепление с помощью crontab или службы systemd, маскирующейся под службу VMware, а также демонизацию и самоудаление. Для предотвращения повторного выполнения используется неблокирующая блокировка `flock()` для `/tmp/lock_ax`. Перед загрузкой руткита ядра проверяется совместимость версии ядра узла. Руткит основан на проекте Reptile с открытым исходным кодом, зашифрован с помощью RC4 и встроен в основной бинарный файл в виде оверлея. Взаимодействие пользовательского пространства с компонентом ядра осуществляется через интерфейс `ioctl()` с кодом запроса `0xE0E0E0E`. Средства управления руткитом позволяют включать и отключать функции сокрытия.
Перед обращением к C2 Melofee собирает имя узла, имя текущего пользователя, дистрибутив Linux, локальные IPv4-адреса, тип операционной системы и временную метку. Эти значения объединяются в профиль идентификации узла и передаются при каждом подключении, а не только во время первоначальной регистрации. Имплант поддерживает до трех резервных записей C2; каждая из них содержит узел, порт и протокол. Подключения выполняются последовательно, пока одно из них не будет установлено. RC4 остается ключевым компонентом конфигурации и взаимодействия; используется статический ключ. Для подключений к C2 требуются определенные ответы аутентификации; при неудачной проверке имплант не выполняет команды.
Новые функции протокола позволяют импланту передавать сведения об активной конфигурации сети и динамически загружать обновленные параметры C2 без изменения встроенной конфигурации. Модуль выполнения команд вызывает `/bin/sh`, перехватывает стандартный вывод и сообщения об ошибках и отправляет результаты на C2. Операции с файлами аналогичным образом выполняются внешним модулем.
Были выявлены два кластера инфраструктуры. В одном использовались самоподписанные сертификаты, имитировавшие Symantec, а в другом — сертификаты, связанные с доменами “xdevops” и доменами с тематикой обновлений. Сходства в коде и протоколах связывают Melofee с семействами ВПО для Windows, включая CrowDoor, TernDoor, Hemigate и RatelS, что указывает на общую разработку или общих злоумышленников.
Post #32336
34
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 Melofee: a look back at a Linux implant and its new variants https://www.stormshield.com/news/cti-melofee-linux-implant-and-new-variants/ Report completeness: High Actors/Campaigns: Winnti Ghostemperor Threats:…