Linux

Amenazas de malware para Linux

El auge del malware para Linux

Sin lugar a dudas, Linux es conocido por sus robustas características de seguridad. Pero, como acostumbra a suceder con todo lo relacionado con la tecnología, era solo cuestión de tiempo que los delincuentes se fijaran en el sistema operativo del pingüino.

Eso se debe a varios motivos:

  • La infraestructura en la nube, los clústeres de Kubernetes, las plataformas de virtualización,  las aplicaciones empresariales y los entornos de alojamiento web dependen en gran medida de los sistemas Linux.
  • Muchos dispositivos IoT utilizan sistemas operativos basados ​​en Linux. Los más económicos presentan una seguridad deficiente, lo que los convierte en un objetivo atractivo.
  • También existen distribuciones como Ubuntu o Linux Mint, que se han vuelto bastante populares gracias a su facilidad de uso. Aunque en el ámbito de los usuarios particulares es poco probable ser víctimas del malware.

Más allá de los ataques de ingeniería social que se perpetran sin importar el sistema operativo, y de los que no se libra ni el apuntador, también hay malware específico para Linux

Los virus tradicionales se propagan infectando otros archivos o programas. Pero que esto ocurra es relativamente poco común en un sistema Linux.

A no ser que, por ejemplo:

  • Copiemos y peguemos en el terminal código obtenido de foros y páginas web sin saber exactamente lo que hace.
  • Ejecutemos binarios descargados de cualquier sitio.
  • Instalemos aplicaciones fuera de los repositorios oficiales o confiables.
  • Manejemos archivos procedentes de fuentes desconocidas.
Los atacantes suelen preferir técnicas más sofisticadas y se enfocan en servidores y entornos corporativos.

En este sentido, los usuarios de Linux particulares podemos estar bastante tranquilos.

Por ejemplo, últimamente, se ha detectado un poderoso troyano llamado QLNX que, junto a sus capacidades de acceso remoto, combina la persistencia, el registro de teclas y el robo de credenciales.

  • Se ejecuta directamente desde la memoria para evitar la detección y evita dejar rastros en el disco.
  • Falsifica su nombre en el administrador de procesos del sistema.
  • Oculta su actividad utilizando eBPF: una tecnología con origen en el kernel de Linux que puede ejecutar programas de forma aislada en un contexto privilegiado.

QLNX se comunica con los perpetradores a través de canales cifrados y admite una amplia gama de comandos:

  • El acceso remoto a shell: básicamente los servicios del sistema operativo.
  • La «administración» de archivos.
  • La inyección de código.
  • Capturas de pantalla.
  • Registro de teclas.

El malware también incluye varios métodos de persistencia, lo que le permite sobrevivir a los reinicios y mantener el acceso a largo plazo a los sistemas Linux infectados. 

Este insidioso RAT es solamente un ejemplo del auge del malware para Linux. Obviamente, existen otras formas de comprometer este sistema operativo.

¿Qué podemos hacer para mantener nuestra distribución de Linux a salvo del software malicioso?

Igual que con Microsoft Windows, lo primero y fundamental es tener actualizado el sistema operativo.

Las actualizaciones de seguridad críticas (aquellas que abordan vulnerabilidades explotadas activamente) deben instalarse lo antes posible.

Utilizar una contraseña segura. No solo sirve para iniciar sesión: también es necesaria para instalar actualizaciones, aplicaciones y realizar tareas de administración. 

Algunas distribuciones de Linux se instalan sin que el firewall esté habilitado. Compruébalo. Si se encuentra apagado, actívalo.

Olvídate de root y usa sudo para las tareas de administración del sistema.

Conclusión

Si bien Linux se ha mantenido alejado del malware durante años, el panorama reciente de ataques resalta la necesidad de estar alerta. Sobre todo si utilizamos cualquier distribución de Linux  en entornos empresariales o como servidor.

Pero como usuarios particulares, no hace falta volvernos locos.

  • El acceso administrativo (root) impide que se produzcan cambios no autorizados en el sistema.
  • Las herramientas de código abierto, como SELinux y AppArmor, implementan políticas de seguridad estrictas para las interacciones entre aplicaciones.
  • Linux aísla los recursos del sistema para diferentes procesos, lo que mejora la seguridad.

Por su parte, Secure Boot, un estándar de seguridad desarrollado por el Foro de Interfaz de Firmware Extensible Unificado (UEFI) evita que el software no autorizado se ejecute durante el proceso de arranque.

Aunque, lamentablemente, no todas las distribuciones lo admiten.

Pero las credenciales débiles, el desconocimiento del sistema y los servicios mal configurados son relativamente fáciles de explotar por parte de los atacantes.

Por otro lado, los exploits del kernel y los módulos inseguros pueden otorgar a un ciberdelincuente el control del sistema.

Por lo tanto, conocer bien la distribución que estamos utilizando, aplicar los parches lo antes posible y una política de autenticación robusta son medidas preventivas para reducir la posibilidad de ser víctimas de una infección por malware.