Tausende Linux-Systeme von "Stealth-Malware" infiziert

4. Oktober 2024 um 11:53
  • security
  • malware
  • perfectl
image
Illustration: Elchinator / Pixabay

"Perfectl" tarnt sich und seine Aktivitäten und könnte Millionen weitere Computer gefährden.

Laut einem Bericht des Security-Anbieters Aqua Security hat eine raffinierte Malware, die wahrscheinlich schon drei bis vier Jahre im Umlauf ist, tausende Linux-Systeme infiziert. Das Forschungsteam von Aqua nennt die Malware Perfectl.
Diese Malware ist laut dem Team bemerkenswert, weil sie eine Vielzahl von Mechanismen nutze, um sowohl sich selbst als auch seine Aktivitäten zu tarnen. Zudem könne Perfectl sowohl Lösch- als auch Reboots überstehen. Und weil die Malware über 20'000 verschiedene bekannte Sicherheitslücken oder Misskonfigurationen nutze, um Systeme zu infizieren, seien potentiell Millionen von über das Internet erreichbaren Linux-Maschinen gefährdet.

Ausgeklügelte Tarnmassnahmen

Zu den Tarnmechanismen von Perfectl gehört unter anderem, dass das Installationsfile nach der Installation gelöscht wird. Danach läuft die Malware als Hintergrundservice. Einige der Komponenten werden als Rootkits installiert, sodass sie vom Betriebssystem und von Security-Software nicht erkannt werden. Zudem verwendet Perfectl Filenamen, die gleich sind, wie die Filenamen, die man in Linux-Systemen normalerweise findet, kommuniziert via Tor und stoppt auffällige Aktivitäten, sobald sich ein neuer User anmeldet.
Zur Vielzahl der Aktivitäten, zu denen Perfectl fähig ist, gehört das Stehlen von Daten, das Nachladen weiterer Malware sowie Cryptomining.
Um Löschversuche zu überleben, manipuliert Perfectl unter anderem die Umgebung so, dass sie selbst geladen wird, bevor ein legitimer Workload startet. Eine weitere Überlebenstechnik ist es, sich aus dem Memory auf mehrere wechselnde Positionen auf Harddisk zu kopieren.

Loading

Mehr zum Thema

imageAbo

Ransomware-Angriff auf Berner Stiftung Autismuslink

Die Cyberkriminellen haben sehr persönliche Daten von Klienten und Klientinnen sowie Mitarbeitenden erbeutet.

publiziert am 24.7.2026
image

Datenabfluss bei Genfer Erwachsenenbildung weitet sich aus

Die Ransomware-Bande Dragonforce hat das gestohlene Datenpaket von Ifage publiziert. Auch Daten zu Studierenden befinden sich darin.

publiziert am 24.7.2026
imageAbo

Swissgrid zahlt Millionen für die IT-Sicherheit

Bis zu 13,7 Millionen Franken erhalten Oneconsult und Redguard. Sie sollen die IT-Sicherheit bei Swissgrid bis 2031 unterstützen.

publiziert am 24.7.2026
image

Cyberangriff legt Westschweizer Behördendaten offen

Die Ransomware-Bande BravoX hat eine grosses Datenpaket veröffentlicht. Es enthält sensible Daten aus der Westschweiz und von Gemeinden.

publiziert am 23.7.2026