【安全资讯】Quasar Linux RAT (QLNX):供应链中的无声立足点——一款具备Rootkit、PAM后门和凭证窃取能力的全功能Linux远控木马

安恒恒脑 2026-05-05 13:01:18 815人浏览

概要:

网络安全研究人员发现了一款此前未被记录的Linux远程访问木马(RAT),名为Quasar Linux(QLNX)。该恶意软件具备文件无痕执行、进程名欺骗、用户态和内核态双重隐藏能力,并集成了PAM后门和凭证窃取模块,专门针对开发者和DevOps环境,旨在窃取NPM、PyPI、AWS、Kubernetes等关键凭证,从而在软件供应链中建立持久化立足点,构成严重威胁。

主要内容:

QLNX是一款全功能的Linux RAT,其核心能力在于通过内存执行和自删除实现无文件驻留,并利用LD_PRELOAD机制注入用户态Rootkit,拦截readdir、stat等系统调用,隐藏自身进程、文件和网络连接。同时,它支持eBPF内核级隐藏,可隐藏PID、文件和端口。该木马内置了PAM后门,通过编译并注入恶意PAM模块,能够以明文形式拦截所有认证事件中的密码,并使用硬编码主密码“O$$f$QtYJK”实现绕过。

QLNX的凭证窃取模块是其最具威胁性的部分,它能够批量收集SSH私钥、浏览器登录数据、以及开发者和云环境配置文件,包括.npmrc、.pypirc、.git-credentials、.aws/credentials、.kube/config和.docker/config.json等。攻击者一旦成功部署QLNX,即可利用窃取的凭证向NPM或PyPI仓库推送恶意包,访问云基础设施,或通过CI/CD管道进行横向移动。该木马还支持P2P网状网络,使单个植入点形成弹性通信网络,极大增加了清除难度。

QLNX通过58个命令处理程序实现全面控制,包括交互式PTY Shell、文件管理、屏幕截图、键盘记录、TCP隧道、端口扫描和Beacon Object File(BOF)内存执行。其持久化机制多达七种,涵盖systemd服务、crontab、init.d脚本、XDG自动启动和LD_PRELOAD等,确保在多种环境下存活。此次发现表明,针对开发者工作站的供应链攻击正变得愈发精密,单一开发者的系统沦陷可能引发整个软件供应链的连锁安全事件。
远程控制RAT 恶意代码 数据泄露 后门 C&C控制 木马 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。