
Исследователи из компании Aqua Security обнаружили опасное вредоносное ПО под названием Perfctl, которое активно распространяется на серверах, работающих под управлением операционной системы Linux. Вирус уже поразил тысячи машин и представляет серьёзную угрозу из-за своей способности оставаться незаметным, использовать многочисленные уязвимости и совершать широкий спектр вредоносных действий.
Perfctl циркулирует с 2021 года, используя более 20 000 ошибок конфигурации, что делает миллионы интернет-подключенных устройств потенциальными целями. Вирус также эксплуатирует критическую уязвимость CVE-2023-33426 в платформе Apache RocketMQ, что позволяет злоумышленникам получить полный контроль над системой.
Особенность этого вируса заключается в его способности маскироваться под легитимные системные процессы Linux, что затрудняет его обнаружение. Он использует rootkit для скрытия своей деятельности и манипулирует системными утилитами. Perfctl также применяет техники для сохранения своей активности после перезагрузки системы, что делает его удаление сложной задачей.
Вредоносная программа использует ресурсы заражённых машин для майнинга криптовалюты и превращает их в прокси-серверы для анонимной передачи интернет-трафика. Кроме того, вирус может выступать в роли "бэкдора", позволяя злоумышленникам загружать другие вредоносные программы на заражённые системы.
Для пользователей, которые хотят проверить, не была ли их система заражена Perfctl, исследователи рекомендуют обращать внимание на следующие признаки компрометации:
1. Необычные всплески использования ЦП, особенно во время простоя системы.
2. Внезапное замедление работы компьютера или сервера без видимой причины.
3. Появление неизвестных процессов или файлов с названиями, схожими с обычными системными утилитами Linux.
Для предотвращения заражения исследователи советуют своевременно обновлять систему, устранять уязвимости и применять патчи безопасности, такие как исправление CVE-2023-33426.





