Новая угроза для Linux — бэкдор Plague встраивается в PAM

4720
6 Августа 2025

Новая угроза для Linux: бэкдор Plague маскируется под PAM‑модуль

Plague — это вредоносный модуль, встроенный в систему через PAM (Pluggable Authentication Module). Он перехватывает доступ к системе и тщательно скрывает своё присутствие.

Что делает Plague:

  • Перехватывает SSH-пароли при входе пользователей
  • Удаляет переменные окружения и подчищает логи, скрывая следы
  • Сохраняется в системе даже после обновлений
  • Использует хардкод-пароли, защиту от отладки и обфускацию кода

Почему это опасно:

  • Оставался незамеченным более года
  • Образцы находились на VirusTotal с 2024 года, но не вызывали подозрений
  • Работает как полноценный скрытый бэкдор, давая злоумышленнику постоянный доступ к системе

Как защититься:

  • Проверьте каталог /etc/pam.d/ на наличие подозрительных модулей
  • Отслеживайте изменения в PAM-конфигурации и системных логах
  • Настройте систему контроля целостности и уведомления при изменениях PAM-файлов

Эту информацию стоит учесть всем администраторам Linux-серверов, особенно тем, кто работает с публичными SSH-доступами.

Исследователи обнаружили вредоносный PAM-модуль, способный перехватывать SSH-пароли и маскироваться в системе, оставаясь незамеченным.

поделиться в:
ruenkzzh