恶意Go加密模块窃取密码并部署Rekoobe后门
创始人
2026-03-01 06:12:04
0

网络安全研究人员披露了一个恶意Go模块的详细信息,该模块旨在窃取密码、通过SSH创建持久访问权限,并投放名为Rekoobe的Linux后门。

该Go模块github[.]com/xinfeisoft/crypto伪装成合法的"golang.org/x/crypto"代码库,但注入了恶意代码,负责将通过终端密码提示输入的秘密信息泄露到远程端点,获取响应中的shell脚本并执行。

Socket安全研究员Kirill Boychenko表示:"这种活动符合命名空间混淆和模拟合法golang.org/x/crypto子仓库的特征(及其GitHub镜像github.com/golang/crypto)。合法项目将go.googlesource.com/crypto标识为规范版本,将GitHub视为镜像,威胁行为者滥用这一区别使github.com/xinfeisoft/crypto在依赖关系图中看起来很常规。"

具体而言,后门被放置在"ssh/terminal/terminal.go"文件中,因此每当受害者应用程序调用ReadPassword函数时——该函数本应用于从终端读取密码等输入——就会导致交互式秘密信息被捕获。

下载脚本的主要职责是充当Linux阶段器,将威胁行为者的SSH密钥附加到"/home/ubuntu/.ssh/authorized_keys"文件中,将iptables默认策略设置为ACCEPT以试图放松防火墙限制,并从外部服务器检索额外负载,同时用.mp5扩展名伪装它们。

在两个负载中,一个是测试互联网连接并尝试通过TCP端口443与IP地址("154.84.63[.]184")通信的辅助程序。Socket指出,该程序可能作为侦察或加载器运行。

第二个下载的负载被评估为Rekoobe,这是一个已知的Linux木马,自2015年以来在野外被检测到。该后门能够接收来自攻击者控制服务器的命令,下载更多负载、窃取文件并执行反向shell。直到2023年8月,Rekoobe还被APT31等中国国家级组织使用。

虽然该包仍在pkg.go.dev上列出,但Go安全团队已采取措施将该包标记为恶意软件。

Boychenko说:"这种攻击活动很可能会重复,因为这种模式低成本高影响:一个相似的模块钩住高价值边界(ReadPassword),使用GitHub Raw作为轮换指针,然后转向curl | sh阶段和Linux负载投放。"

"防御者应该预期类似的供应链攻击针对其他'凭证边缘'库(SSH助手、CLI认证提示、数据库连接器)以及通过托管服务的更多间接方式来轮换基础设施而无需重新发布代码。"

Q&A

Q1:什么是恶意Go模块github.com/xinfeisoft/crypto?

A:这是一个伪装成合法golang.org/x/crypto代码库的恶意Go模块。它通过命名空间混淆的方式,在依赖关系图中看起来很正常,但实际上注入了恶意代码,用于窃取通过终端输入的密码等敏感信息。

Q2:Rekoobe后门有什么功能?

A:Rekoobe是一个Linux木马,自2015年以来就在野外被发现。它能够接收攻击者控制服务器的命令,执行下载更多恶意负载、窃取文件、建立反向shell等操作,最近还被APT31等中国国家级黑客组织使用。

Q3:这种供应链攻击为什么难以防范?

A:因为攻击者使用低成本高影响的模式:通过相似模块钩住ReadPassword等高价值函数,利用GitHub Raw作为轮换指针,然后通过curl管道执行shell命令投放Linux恶意负载,整个过程看起来很常规且难以察觉。

相关内容

施罗德基金管理(中国)有限...
一、召开会议基本情况 施罗德基金管理(中国)有限公司(以下简称“基...
2026-05-23 23:38:47
5月22日恒帅股份涨5.8...
证券之星消息,5月22日恒帅股份(300969)涨5.86%创60...
2026-05-23 23:37:28
张坤、刘彦春旗下产品增聘基...
2026年以来知名基金经理旗下产品密集调整,持续深入的行业改革正在...
2026-05-23 23:36:22
印度限制白银进口冲击多个行...
来源:央视财经 作为全球主要的白银消费国,印度政府上周决定对白银进...
2026-05-23 23:34:08
黄金跌、油价涨?“金油比”...
“乱世买黄金”“油金同涨”,这是人们的传统印象。不过今年以来,随着...
2026-05-23 23:31:32
易方达蓝筹精选混合增聘何一...
北京商报讯(记者 刘宇阳)5月22日,易方达基金发布公告表示,旗下...
2026-05-23 23:29:45
原创 ...
巴基斯坦防长赫瓦贾·M·阿西夫4月9日在推特发文称 : “以色列是...
2026-05-23 23:27:29
短期态度转冷 国际投行下调...
花旗:维持未来6至12个月黄金目标价为5000美元/盎司 摩根大通...
2026-05-23 23:24:38
【ETF动向】5月22日稀...
证券之星消息,5月22日,稀土ETF华泰柏瑞基金(516780)涨...
2026-05-23 23:23:43

热门资讯

施罗德基金管理(中国)有限公司... 一、召开会议基本情况 施罗德基金管理(中国)有限公司(以下简称“基金管理人”或“本公司”)依据中国证...
华夏宏安债券型证券投资基金基金... 公告送出日期:2026年5月23日 1公告基本信息 ■ 2基金募集情况 ■ ■ 注:①募集期间募集及...
鏖战山野:空军预警学院组织野外... 近日,空军预警学院一场紧贴实战背景的地面防卫野外综合训练位某山麓悄然展开。 “下一个课目是夺控高地...
原创 美... 美国国家安全智库的最新报告显示,5月14日,美国空军在佛罗里达州廷德尔空军基地完成了代号为方格旗26...
【ETF动向】5月22日科创5... 证券之星消息,5月22日,科创50ETF工银基金(588050)涨1.49%,成交额9.17亿元。当...
长信基金打新违规:缺签字、无推... 本报(chinatimes.net.cn)记者栗鹏菲 叶青 北京报道 近期,上海证券交易所的一纸监管...
博道和祥多元稳健债券A基金经理... 证券之星消息,2026年5月23日,博道和祥多元稳健债券(017134)发布公告,增聘刘玮明为基金经...
广东一女子从背包内摸出一条黄金... 近日,广东东莞沙田民田村一公寓上演了一场惊险又离谱的邻里乌龙事件。 日前,该公寓一名女住户在卧室内整...
海富通基金:首席信息官变更 任... 海富通基金公告称,经公司第八届董事会第十四次临时会议审议通过,首席信息官发生变更。陶网雄因工作调整于...
长电科技封测产能供不应求,电子... 截至5月22日收盘,PCB概念股集体大涨,电子50ETF(515320)上涨4.59%。相关个股中,...