{"id":314203,"date":"2025-08-04T18:15:21","date_gmt":"2025-08-04T16:15:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=314203"},"modified":"2025-08-04T23:33:58","modified_gmt":"2025-08-04T21:33:58","slug":"nextron-findet-bisher-unbekannte-plague-backdoor-in-linux","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/08\/04\/nextron-findet-bisher-unbekannte-plague-backdoor-in-linux\/","title":{"rendered":"Nextron findet bisher unbekannte Plague-Backdoor in Linux"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/11\/Linux.jpg\" width=\"64\" height=\"76\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/08\/04\/nextron-finds-previously-unknown-plague-backdoor-in-linux\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Sicherheitsforscher von Nextron Research sind bei der Suche nach unbekannten Bedrohungen mit YARA-Regeln auf eine bisher undokumentierte PAM-basierte Backdoor gesto\u00dfen. Diese von den Sicherheitsforschern Plague getaufte Backdoor kann von Angreifern persistent auf Linux-Systemen installiert werden und gew\u00e4hrt einen dauerhaften SSH-Zugriff, ohne von Sicherheitssystemen erkannt zu werden.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/de97ce9186cc4107a67236ab2be80eaf\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin zum Wochenende \u00fcber nachfolgenden Tweet auf die zum 1. August 2025 von Nextron Research im Blog-Beitrag\u00a0<a href=\"https:\/\/www.nextron-systems.com\/2025\/08\/01\/plague-a-newly-discovered-pam-based-backdoor-for-linux\/\" target=\"_blank\" rel=\"noopener\">Plague: A Newly Discovered PAM-Based Backdoor for Linux<\/a> dokumentierte Thematik gesto\u00dfen.<\/p>\n<p><a href=\"https:\/\/www.nextron-systems.com\/2025\/08\/01\/plague-a-newly-discovered-pam-based-backdoor-for-linux\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/fkQZLWzb\/image.png\" alt=\"Plague Linux PAM Backdoor\" width=\"541\" height=\"800\" \/><\/a><\/p>\n<p>Die Entdecker schreiben, dass sie bei der Suche nach unbekannten Bedrohungen mit YARA-Regeln auf die bisher nicht dokumentierte PAM-basierte Backdoor gesto\u00dfen seien.<\/p>\n<blockquote><p>Das K\u00fcrzel PAM steht dabei f\u00fcr <a href=\"https:\/\/de.wikipedia.org\/wiki\/Pluggable_Authentication_Modules\" target=\"_blank\" rel=\"noopener\">Pluggable Authentication Module<\/a>, eine Programmierschnittstelle (API), die es Programmen erm\u00f6glicht, Benutzer \u00fcber konfigurierbare Module zu authentifizieren. PAM steht inzwischen auf AIX, HP-UX, Solaris, Linux, FreeBSD, NetBSD, macOS und DragonFly BSD zur Verf\u00fcgung.<\/p><\/blockquote>\n<p>Die von den Entdeckern Plague genannte Backdoor kommt als b\u00f6sartiges PAM (Pluggable Authentication Module) daher und erm\u00f6glicht es Angreifern, die Systemauthentifizierung unbemerkt zu umgehen und dauerhaften SSH-Zugriff zu erlangen. Die Backdoor<\/p>\n<ul>\n<li>tarnt sich als g\u00e4ngige Systembibliotheken<\/li>\n<li>wird von keinem Antivirus-Programm auf VirusTotal als b\u00f6sartig erkannt<\/li>\n<li>wurde im Laufe der Zeit in mehrere Varianten kompiliert<\/li>\n<li>nutzt Techniken zur Verschleierung (XOR, KSA\/PRGA, DRBG), Anti-Debug-Methoden und Ans\u00e4tze, um Sessions zu verstecken<\/li>\n<li>hinterl\u00e4sst keine Protokolle, und \u00fcberlebt Updates des Systems<\/li>\n<\/ul>\n<p>Es wurde ein mit Unicorn + IDA erstelltes, ma\u00dfgeschneidertes Entschl\u00fcsselungstool genutzt.\u00a0Laut Entdeckern gibt es nach deren Kenntnis bisher keine \u00f6ffentlichen Berichte oder Erkennungsberichte zu dieser PAM-Backdoor. Das Vorhandensein mehrerer Samples, die \u00fcber einen langen Zeitraum von einem Jahr und in verschiedenen Umgebungen kompiliert wurden, zeigt die aktive Entwicklung und Anpassung durch die unbekannten Cybergruppen.<\/p>\n<p>Plague integriert sich tief in den Authentifizierungs-Stack, \u00fcbersteht Aktualisierungen des Systems und hinterl\u00e4sst fast keine forensischen Spuren. In Kombination mit mehrschichtiger Verschleierung und Manipulation der Umgebung ist diese Backdoor daher mit herk\u00f6mmlichen Tools \u00e4u\u00dferst schwer zu erkennen.<\/p>\n<p>Dieser Fall unterstreicht, so die Entwickler, die Bedeutung einer proaktiven Erkennung durch YARA-basierte Suche und Verhaltensanalyse \u2013 insbesondere f\u00fcr Implantate, die unbemerkt im Kern von Linux-Systemen operieren. Der Blog-Beitrag der Entdecker enth\u00e4lt eine detaillierte Analyse der Backdoor und der verwendeten Techniken.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sicherheitsforscher von Nextron Research sind bei der Suche nach unbekannten Bedrohungen mit YARA-Regeln auf eine bisher undokumentierte PAM-basierte Backdoor gesto\u00dfen. Diese von den Sicherheitsforschern Plague getaufte Backdoor kann von Angreifern persistent auf Linux-Systemen installiert werden und gew\u00e4hrt einen dauerhaften SSH-Zugriff, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/04\/nextron-findet-bisher-unbekannte-plague-backdoor-in-linux\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[95,426],"tags":[4305,4328],"class_list":["post-314203","post","type-post","status-publish","format-standard","hentry","category-linux","category-sicherheit","tag-linux","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314203","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=314203"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314203\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=314203"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=314203"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=314203"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}