Una variante para Linux del backdoor GoGra utiliza infraestructura legítima de Microsoft, confiando en una bandeja de entrada de Outlook para la entrega sigilosa de cargas útiles. El malware es desarrollado por Harvester, un grupo de espionaje que se cree respaldado por un estado, y se considera altamente evasivo debido a su uso de Microsoft Graph API para acceder a los datos del buzón.
Harvester ha estado activo desde al menos 2021 y es conocido por usar herramientas maliciosas personalizadas, como backdoors y cargadores, en campañas dirigidas a organizaciones de telecomunicaciones, gobierno y TI en el sur de Asia. Investigadores de Symantec analizaron muestras de la nueva variante de GoGra para Linux obtenidas de VirusTotal y descubrieron que el acceso inicial se logra engañando a las víctimas para que ejecuten binarios ELF disfrazados de archivos PDF.
Abuso de Microsoft Graph API
En un informe publicado hoy, los investigadores de Symantec señalan que la versión para Linux del backdoor GoGra utiliza credenciales de Azure Active Directory (AD) codificadas para autenticarse en la nube de Microsoft y obtener tokens OAuth2. Esto le permite interactuar con los buzones de Outlook a través de Microsoft Graph API.
En la etapa inicial del ataque, un descargador de malware basado en Go despliega una carga útil i386, estableciendo persistencia mediante 'systemd' y una entrada de inicio automático XDG que se hace pasar por el legítimo monitor de sistema Conky para Linux y BSD.
Según los investigadores, el malware verifica cada dos segundos una carpeta del buzón de Outlook llamada "Zomato Pizza". Utiliza consultas OData para identificar correos electrónicos entrantes cuyos asuntos comienzan con "Input". El malware descifra el contenido codificado en base64 y cifrado con AES-CBC de estos mensajes y ejecuta los comandos resultantes localmente.
Los resultados de la ejecución se cifran con AES y se devuelven al operador mediante correos de respuesta con el asunto "Output". Para reducir la visibilidad forense, el malware emite una solicitud HTTP DELETE para eliminar el correo de comando original después de procesarlo.
Symantec destaca que la variante Linux de GoGra comparte un código base casi idéntico con la versión Windows del malware, incluidos los mismos errores tipográficos en cadenas y nombres de funciones, así como la misma clave AES. Esto sugiere firmemente que ambas piezas de malware fueron creadas por el mismo desarrollador, apuntando al grupo de amenazas Harvester.
Symantec considera la aparición de una variante Linux de GoGra como una indicación de que Harvester está expandiendo su conjunto de herramientas y su alcance objetivo para acceder a una gama más amplia de sistemas.