La nueva puerta trasera PamDOORa de Linux utiliza módulos PAM para robar credenciales SSH – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva puerta trasera de Linux llamada PamDOORa eso está siendo anunciado en el foro ruso sobre cibercrimen Rehub por 1.600 dólares por un actor de amenazas llamado «darkworm».

La puerta trasera está diseñada como un módulo de autenticación conectable (PAM) basado en un kit de herramientas post-explotación que permite el acceso SSH persistente mediante una contraseña mágica y una combinación de puerto TCP específico. También es capaz de recopilar credenciales de todos los usuarios legítimos que se autentican a través del sistema comprometido.

«La herramienta, llamada PamDOORa, es una nueva puerta trasera basada en PAM, diseñada para servir como puerta trasera post-explotación, permitiendo la autenticación en servidores a través de OpenSSH», dijo Assaf Morag, investigador de Flare.io. dicho en un informe técnico. «Supuestamente esto permanecería persistente en los sistemas Linux (x86_64)».

PamDOORa es la segunda puerta trasera de Linux dirigida a la pila PAM después de Plague. PAM es un marco de seguridad en los sistemas operativos Unix/Linux que otorga a los administradores de sistemas la capacidad de incorporar múltiples mecanismos de autenticación o actualizarlos (por ejemplo, cambiar de contraseñas a datos biométricos) en un sistema existente mediante el uso de módulos conectables sin la necesidad de reescribir las aplicaciones existentes.

Ciberseguridad

Debido a que los módulos PAM normalmente se ejecutan con privilegios de rootun módulo comprometido, mal configurado o malicioso puede introducir importantes riesgos de seguridad y abrir la puerta a la recolección de credenciales y al acceso no autorizado.

«A pesar de sus puntos fuertes, la modularidad del módulo de autenticación conectable (PAM) introduce riesgos, ya que las modificaciones maliciosas en los módulos PAM pueden crear puertas traseras o robar credenciales de usuario, especialmente porque PAM no almacena contraseñas sino que transmite valores en texto plano», Group-IB anotado en septiembre de 2024.

«Los atacantes pueden explotar el módulo pam_exec, que permite la ejecución de comandos externos, para obtener acceso no autorizado o establecer un control persistente mediante la inyección de scripts maliciosos en los archivos de configuración de PAM».

El proveedor de seguridad de Singapur también detalló cómo es posible manipular la configuración PAM para la autenticación SSH para ejecutar un script a través de pam_exec, permitiendo efectivamente que un mal actor obtenga un shell privilegiado en un host y facilite la persistencia sigilosa.

Los últimos hallazgos de Flare.io muestran que PamDOORa, además de permitir el robo de credenciales, incorpora capacidades antiforenses para alterar metódicamente los registros de autenticación para borrar rastros de actividad maliciosa.

Ciberseguridad

Aunque no hay evidencia de que el malware se haya utilizado en ataques del mundo real, es probable que las cadenas de infección que distribuyen el malware impliquen que el adversario primero obtenga acceso raíz al host a través de otros medios e implemente el módulo PamDOORa PAM para capturar credenciales y establecer acceso persistente a través de SSH.

Después de un precio de venta inicial de 1.600 dólares el 17 de marzo de 2026, el personaje del «gusano oscuro» lo ha reducido desde entonces en casi un 50 % a 900 dólares el 9 de abril, lo que indica una falta de interés del comprador o una intención de acelerar la venta.

«PamDOORa representa una evolución con respecto a las puertas traseras PAM de código abierto existentes», explicó Morag. «Si bien las técnicas individuales (enganches PAM, captura de credenciales, manipulación de registros) están bien documentadas, la integración en un implante modular cohesivo con antidepuración, activadores conscientes de la red y una canalización de construcción lo coloca más cerca de las herramientas de nivel de operador que los crudos scripts de prueba de concepto que se encuentran en la mayoría de los repositorios públicos».

Ruby Gems y módulos Go envenenados explotan las canalizaciones de CI para el robo de credenciales – CYBERDEFENSA.MX

Se ha observado una nueva campaña de ataque a la cadena de suministro de software que utiliza paquetes durmientes como conducto para impulsar posteriormente cargas útiles maliciosas que permitieron el robo de credenciales, la manipulación de GitHub Actions y la persistencia de SSH.

La actividad se ha atribuido a la cuenta de GitHub «BufferZoneCorp,», que ha publicado un conjunto de repositorios asociados con gemas Ruby maliciosas y módulos Go. Al momento de escribir este artículo, los paquetes han sido retirados de RubyGems y los módulos Go han sido bloqueados. Los nombres de las bibliotecas se enumeran a continuación:

  • Rubí:
    • registrador de soporte activo de nudos
    • nudo-diseñar-jwt-ayudante
    • tienda-de-sesiones-en-nudos
    • tubería-de-activos-de-rieles-de-nudos
    • nudo-rspec-formateador-json
    • nudo-fecha-utils-rb (gema durmiente)
    • nudo-simple-formateador (gema durmiente)
  • Ir:
    • github[.]es/BufferZoneCorp/go-metrics-sdk
    • github[.]es/BufferZoneCorp/go-weather-sdk
    • github[.]es/BufferZoneCorp/go-retryablehttp
    • github[.]es/BufferZoneCorp/go-stdlib-ext
    • github[.]es/BufferZoneCorp/grpc-client
    • github[.]es/BufferZoneCorp/net-helper
    • github[.]es/BufferZoneCorp/config-loader
    • github[.]com/BufferZoneCorp/log-core (módulo durmiente)
    • github[.]com/BufferZoneCorp/go-envconfig (módulo durmiente)

Los paquetes identificados se hacen pasar por módulos reconocibles y conocidos como activesupport-logger, devise-jwt, go-retryablehttp, grpc-client y config-loader para evadir la detección y engañar a los usuarios para que los descarguen.

Ciberseguridad

«La cuenta es parte de una campaña de la cadena de suministro de software dirigida a desarrolladores, corredores de CI y entornos de construcción en dos ecosistemas», dijo el investigador de seguridad de Socket Kirill Boychenko. dicho en un análisis publicado hoy.

Las gemas Ruby están diseñadas para automatizar el robo de credenciales durante el tiempo de instalación, recolectando variables de entorno, claves SSH, secretos de AWS, .npmrc, .netrc, configuración de GitHub CLI y credenciales de RubyGems. Los datos robados luego se filtran a un Webhook controlado por el atacante.[.]punto final del sitio.

Por otro lado, los módulos Go albergan capacidades más amplias para alterar los flujos de trabajo de GitHub Actions, colocar envoltorios Go falsos, robar datos de desarrolladores y agregar una clave pública SSH codificada a «~/.ssh/authorized_keys» para acceso remoto al host comprometido. No todos los módulos tienen la misma carga útil; en cambio, están distribuidos por todo el grupo.

«El módulo se ejecuta a través de init(), detecta GITHUB_ENV y GITHUB_PATH, configura HTTP_PROXY y HTTPS_PROXY, escribe un ejecutable go falso en un directorio de caché y agrega ese directorio a la ruta del flujo de trabajo para que el contenedor se seleccione antes que el binario real», explicó Boychenko.

«Ese contenedor puede luego interceptar o influir en ejecuciones posteriores y al mismo tiempo pasar el control al binario legítimo para evitar interrumpir el trabajo».

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen de sus sistemas, revisen los signos de acceso a archivos confidenciales o cambios no autorizados en «~/.ssh/authorized_keys», roten las credenciales expuestas e inspeccionen los registros de red para detectar tráfico HTTPS saliente al punto de exfiltración.