
Вредоносная программа под названием Perfctl активно распространяется в системах Linux с 2021 года, заразив уже тысячи устройств. Эта вредоносная программа отличается исключительной скрытностью и широким спектром возможностей, что делает ее особенно опасной для пользователей и организаций.
Perfctl использует более 20 000 различных неправильных конфигураций для проникновения в системы, что потенциально делает миллионы подключенных к интернету устройств уязвимыми для атаки. Кроме того, вредоносная программа способна эксплуатировать уязвимость CVE-2023-33426 в Apache RocketMQ, которая имеет максимальный уровень опасности 10 из 10.
Одной из ключевых особенностей Perfctl является его способность маскироваться под легитимные процессы Linux. Вредоносная программа использует имена процессов и файлов, идентичные или очень похожие на те, что обычно встречаются в среде Linux. Это значительно затрудняет обнаружение инфекции пользователями и администраторами систем.
Для дополнительной маскировки Perfctl использует ряд продвинутых техник. Многие компоненты вредоносной программы устанавливаются как руткиты, что позволяет скрыть их присутствие от операционной системы и инструментов администрирования. Perfctl также прекращает легко обнаруживаемую активность при входе нового пользователя в систему, использует сеть Tor для внешних коммуникаций и манипулирует системными процессами для предотвращения записи вредоносного трафика.
Perfctl обладает высокой устойчивостью, что позволяет ему оставаться в системе после перезагрузок или попыток удаления основных компонентов. Вредоносная программа модифицирует скрипты запуска, чтобы загружаться раньше легитимных процессов, и копирует себя в несколько мест на диске.
Основными целями Perfctl являются скрытый майнинг криптовалюты и использование зараженной машины в качестве прокси-сервера для анонимизации трафика. Кроме того, вредоносная программа может служить бэкдором для установки других вредоносных программ.
Несмотря на то, что некоторые антивирусные программы способны обнаружить Perfctl, его сложная архитектура и продвинутые методы маскировки делают борьбу с ним крайне затруднительной. Эксперты рекомендуют администраторам тщательно проверять свои системы на наличие подозрительных процессов и файлов, а также регулярно обновлять программное обеспечение для устранения известных уязвимостей.