Microsoft découvre une nouvelle porte dérobée légère qui vole des cryptomonnaies
Microsoft a identifié une nouvelle menace de logiciel malveillant ciblant les systèmes Linux, conçue pour voler des informations sensibles et des cryptomonnaies. La porte dérobée, baptisée « perfctl », a été active depuis au moins 2021 et exploite des milliers de systèmes Linux mal configurés.
Le logiciel malveillant utilise une technique de rootkit pour se cacher sur les systèmes compromis et persiste en déployant plusieurs mécanismes de sauvegarde. Une fois installé, perfctl mine des cryptomonnaies et sert de porte dérobée pour un accès futur, permettant potentiellement aux attaquants de voler des données ou de déployer des charges utiles supplémentaires.
Selon Microsoft, perfctl est particulièrement furtif car il :
– S’exécute avec les privilèges root, le niveau d’accès le plus élevé sur les systèmes Linux
– Arrête ses activités malveillantes lorsque de nouveaux utilisateurs se connectent au système
– Supprime ses installateurs après l’exécution
– Se cache en usurpant l’identité de composants système légitimes
Le logiciel malveillant se propage principalement par l’exploitation de plus de 20 000 vulnérabilités et mauvaises configurations connues dans divers services et applications Linux. Une fois à l’intérieur, il déploie un rootkit pour échapper à la détection et établit la persistance en modifiant les scripts système et les tâches programmées.
Microsoft recommande aux organisations d’utiliser des solutions de détection et de réponse aux points d’accès (EDR), de maintenir les systèmes à jour avec les derniers correctifs de sécurité et de suivre les principes du moindre privilège pour limiter les dommages potentiels en cas de compromission.
La découverte souligne l’importance croissante de sécuriser les systèmes Linux alors que les attaquants continuent de développer des menaces sophistiquées ciblant ces plateformes.






