روتكِت OrBit على لينكس: من برمجية خبيثة مخصّصة إلى مشروع يمكن لأي مهاجم إعادة استخدامه
ظهر OrBit عام 2022 كبرمجية خبيثة متخفية تستهدف لينكس، لكن التحليلات اللاحقة أظهرت أنه نسخة معدلة من روتكِت Medusa المفتوح المصدر. يعتمد OrBit على اختطاف المكتبات المشتركة في لينكس لزرع كوده داخل العمليات الجارية، ما يسمح بسرقة بيانات الاعتماد وتسجيل الأوامر مع مستوى عالٍ من التخفي.
How has the OrBit Linux rootkit evolved from a supposedly custom malware strain into a widely reusable open-source fork, which threat groupsSecurity researchers discovered that the OrBit Linux malware can infect all running processes by hijacking shared libraries, allowing attackers to harvest credentials and evade detection.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: How has the OrBit Linux rootkit evolved from a supposedly custom malware strain into a widely reusable open-source fork, which threat groups. Article summary: OrBit appears to have evolved from a 2022-reported “new” stealthy Linux malware into a reusable, forked rootkit lineage tied to Medusa, with later reporting describing it as an open-source-derived clone rather than a one. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "In this blog we will provide **a deep technical analysis of a new and fully undetected Linux threat we named OrBit**, because this is one of the filenames that is being used by the" source context "OrBit: New Undetected Linux Threat Uses Unique Hijack of ... - Intezer" Reference image 2: visual subject "# OrBit (Re)turns: Tracki
openai.com
تشهد هجمات البرمجيات الخبيثة على نظام لينكس تحولاً واضحاً نحو استخدام أدوات مفتوحة المصدر قابلة لإعادة الاستخدام. ويُعد روتكِت OrBit مثالاً بارزاً على هذا الاتجاه. فقد ظهر لأول مرة عام 2022 كتهديد متقدّم شبه غير مرئي لأنظمة لينكس، وكان يُعتقد في البداية أنه برمجية خبيثة مخصّصة طُوِّرت خصيصاً لحملات محددة. لكن تحليلات لاحقة كشفت أنه في الواقع مشتق من روتكِت Medusa المفتوح المصدر المتوفر على GitHub، ما يعني أن أي مهاجم يمكنه نسخه وتعديله بسهولة.
هذا التحول من "زرعة خبيثة مخصّصة" إلى عائلة روتكِت قابلة للتفرّع يغيّر طريقة تعامل فرق الأمن مع التهديد. فبدلاً من تعقّب نسخة واحدة، يجب مراقبة الأنماط السلوكية التي تظهر عبر مختلف النسخ المشتقة.
اكتشاف OrBit في 2022: روتكِت شديد التخفي
كشف باحثو الأمن السيبراني عن OrBit لأول مرة كبرمجية خبيثة متطورة قادرة على التغلغل بعمق داخل أنظمة لينكس المصابة. وبعد تثبيتها، تقوم بالتحكم في المكتبات المشتركة (Shared Libraries) لاعتراض استدعاءات النظام والتلاعب بسلوك البرامج.
أبرز الخصائص التي لوحظت في البداية:
إصابة جميع العمليات الجارية على النظام المصاب
سرقة بيانات الاعتماد من جلسات SSH
تسجيل أوامر TTY التي ينفذها المستخدمون
توفير وصول عن بعد عبر SSH
استخدام تقنيات متقدمة للتخفي والاستمرارية
كما لاحظ الباحثون أن OrBit يمكن تثبيته بطريقتين: إما أو كحمولة مؤقتة تعمل في الذاكرة فقط، حسب طريقة نشره من قبل المهاجمين.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ما هي الإجابة المختصرة على "روتكِت OrBit على لينكس: من برمجية خبيثة مخصّصة إلى مشروع يمكن لأي مهاجم إعادة استخدامه"؟
ظهر OrBit عام 2022 كبرمجية خبيثة متخفية تستهدف لينكس، لكن التحليلات اللاحقة أظهرت أنه نسخة معدلة من روتكِت Medusa المفتوح المصدر.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
ظهر OrBit عام 2022 كبرمجية خبيثة متخفية تستهدف لينكس، لكن التحليلات اللاحقة أظهرت أنه نسخة معدلة من روتكِت Medusa المفتوح المصدر. يعتمد OrBit على اختطاف المكتبات المشتركة في لينكس لزرع كوده داخل العمليات الجارية، ما يسمح بسرقة بيانات الاعتماد وتسجيل الأوامر مع مستوى عالٍ من التخفي.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
بسبب طبيعته القابلة للتفرّع من كود مفتوح المصدر، يجب على فرق الأمن التركيز على المؤشرات السلوكية مثل اعتراض مكتبات النظام وسرقة بيانات SSH بدلاً من الاعتماد على بصمات الملفات فقط.
على عكس الكثير من البرمجيات الخبيثة التقليدية التي تعمل كملف تنفيذي مستقل، يعتمد OrBit على تغيير طريقة تحميل البرامج للمكتبات المشتركة.
بمعنى آخر، يقوم الروتكِت باختطاف تدفق التنفيذ بحيث يُحقن الكود الخبيث تلقائياً عند تشغيل البرامج أو استدعاء وظائف معينة.
هذا الأسلوب يمنح المهاجمين عدة مزايا:
إخفاء النشاط الخبيث داخل عمليات شرعية
ظهور النشاط للنظام وكأنه سلوك طبيعي
القدرة على اعتراض الأوامر وسرقة البيانات الحساسة
وقد اكتشف الباحثون أن OrBit قادر على ربط عشرات وظائف النظام، ما يسمح له بمراقبة النشاط وسرقة بيانات الاعتماد والتلاعب بسلوك العمليات دون مؤشرات واضحة.
وبمجرد تحميل المكتبة الخبيثة عبر النظام، ينتشر تأثير الروتكِت فعلياً عبر معظم العمليات الجارية.
التحول الكبير: من برمجية مخصّصة إلى مشروع مفتوح المصدر
التقارير الأولية وصفت OrBit بأنه تهديد فريد. لكن التحقيقات اللاحقة كشفت أنه في الواقع نسخة معدّلة من روتكِت Medusa المفتوح المصدر.
هذا الاكتشاف غيّر فهم الباحثين لطبيعة التهديد.
فبدلاً من أن يكون أداة يحتفظ بها مهاجم واحد، يبدو أن OrBit أصبح جزءاً من منظومة روتكِت قابلة للتفرّع. يمكن للمهاجمين نسخ الكود العام، تعديل الإعدادات أو الوظائف، ثم نشر نسخ مختلفة في حملات متعددة.
وقد رصد محللو الأمن عدة عمليات نشر للروتكِت على مدى سنوات، ما يشير إلى أن جهات مختلفة قد تستخدم نفس القاعدة البرمجية بدلاً من تطوير أدوات جديدة من الصفر.
القدرات المعروفة في حملات OrBit
سرقة بيانات الاعتماد
يستهدف الروتكِت بيانات SSH و sudo، ما يمنح المهاجمين القدرة على تصعيد الصلاحيات والتحرك داخل بيئات لينكس في المؤسسات.
حقن شامل في العمليات
من خلال التلاعب بالمكتبات المشتركة، يمكن لـ OrBit التأثير على العمليات الحالية وأي عمليات جديدة يتم تشغيلها على النظام.
تسجيل الأوامر وجمع البيانات
يقوم الروتكِت بتسجيل الأوامر التي ينفذها المستخدمون وقد يخزن نتائجها في ملفات مخفية داخل النظام المصاب.
التخفي وتجاوز أدوات الحماية
بما أن الكود الخبيث يعمل داخل عمليات شرعية ويعترض وظائف النظام، يمكنه تجنب الكشف من قبل العديد من أدوات الأمن التقليدية.
طرق الاختراق: ما هو المؤكد وما يزال غير واضح
المعلومات العامة المتاحة توضح بالتفصيل ما يفعله OrBit بعد التثبيت، لكنها تقدم تفاصيل محدودة حول طريقة الاختراق الأولي.
المؤكد من الأبحاث:
يحتاج الروتكِت إلى صلاحيات مرتفعة (غالباً root) ليتم تثبيته بالكامل.
يمكن نشره كزرعة دائمة أو حمولة مؤقتة في الذاكرة.
لكن لا توجد أدلة موثوقة في المصادر العامة حول طرق الاختراق الأولية مثل:
رسائل التصيد
استغلال الثغرات
هجمات brute‑force على SSH
لذلك تبقى هذه السيناريوهات غير مؤكدة في الأبحاث المنشورة حتى الآن.
مؤشرات يجب على فرق الأمن مراقبتها
بسبب تعدد النسخ المحتملة من OrBit، من الأفضل التركيز على السلوكيات المشبوهة بدلاً من توقيعات الملفات الثابتة.
نشاط غير طبيعي في محمّل المكتبات
يعتمد OrBit على اختطاف المكتبات المشتركة أو تعديل إعدادات محمّل البرامج بحيث يتم تحميل الكود الخبيث تلقائياً.
محاولات سرقة بيانات الاعتماد
أي نشاط غير معتاد حول تدفقات المصادقة الخاصة بـ SSH أو sudo قد يشير إلى محاولة اعتراض البيانات.
أنماط حقن عبر عمليات متعددة
إصابة عدد كبير من العمليات أو ظهور مكتبات غير متوقعة داخلها قد يكون مؤشراً على وجود الروتكِت.
ملفات مخفية تحتوي نتائج الأوامر
بعض النسخ تخزن البيانات المسروقة في ملفات مؤقتة مثل:
/tmp/.orbit
آثار روتكِت في النظام
يمكن لفرق التحقيق استخدام مجموعات مؤشرات الاختراق (IOC) الخاصة بروتكِت لينكس للكشف عن الملفات والمسارات المشبوهة المرتبطة بهذه الأنواع من البرمجيات.
لماذا يشكل OrBit خطراً خاصاً على المؤسسات
الخطر الحقيقي في OrBit لا يقتصر على قدرته على التخفي، بل على سهولة إعادة استخدامه.
فبما أن الكود مشتق من مشروع مفتوح المصدر، يستطيع المهاجمون نسخه وتعديله بسرعة. وهذا يقلل الحواجز التقنية أمام الجهات التي تستهدف خوادم لينكس، خاصة في البيئات السحابية والبنية التحتية للمؤسسات.
لهذا السبب، من الأفضل التعامل مع OrBit ليس كعائلة برمجيات خبيثة واحدة، بل كـ نمط تقني للهجوم يعتمد على:
اختطاف المكتبات المشتركة
سرقة بيانات الاعتماد
الاستمرارية عبر العمليات
والتركيز على هذه المؤشرات السلوكية يظل الطريقة الأكثر موثوقية لاكتشاف النسخ الحالية والمستقبلية من هذا الروتكِت.
OrBit (Re)turns: Tracking an open-source Linux rootkit across four ...
Comments
0 comments