初期の分析で確認された主な特徴は次のとおりです。
研究者によると、OrBitは永続的なバックドアとしても、メモリ常駐型インプラントとしても動作可能です。
多くのLinuxマルウェアは独立した実行ファイルとして動作しますが、OrBitは別のアプローチを取ります。
このルートキットは、共有ライブラリのロード処理を改変して悪意のコードを自動読み込みさせる仕組みを使います。具体的には、LD_PRELOAD などの仕組みを利用して関数呼び出しを横取りします。
この手法のメリットは攻撃者にとって非常に大きいものです。
研究では、数十のシステム関数をフックする能力が確認されています。
その結果、ルートキットはインストール後にシステム全体へ広がり、既存プロセスと新規プロセスの両方に影響します。
当初の報告では、OrBitは高度にカスタム化された新しいマルウェアと考えられていました。
しかし後の分析では、公開されているMedusaルートキットのコードをベースにした改変版である可能性が指摘されています。
この発見は、脅威の理解を大きく変えました。
実際、複数年にわたる調査では異なる環境で複数のフォークや展開例が確認されています。
つまりOrBitは単一のマルウェアというより、再利用可能なルートキットのエコシステムと見るべき存在になっています。
OrBitはSSHおよびsudoの認証情報を収集し、攻撃者が権限昇格や横展開(lateral movement)を行う足がかりにします。
共有ライブラリを通じてコードを注入するため、既存プロセスと新規プロセスの両方に影響します。
ユーザーが実行したコマンドやその出力を収集し、感染システム内の隠しファイルに保存することがあります。
正規プロセス内で動作し、システム関数をフックするため、多くの従来型セキュリティツールでは検知が難しいとされています。
OrBitの侵入後の挙動については多くの研究がありますが、最初の侵入方法については公開情報が限られています。
確認されている点は以下です。
一方で、次のような具体的な侵入手段については信頼できる公開証拠が不足しています。
OrBitはフォークによって変化するため、ファイルハッシュよりも振る舞いベースの検知が重要です。
動的リンカー設定や共有ライブラリの挙動の異常は重要な手がかりになります。
認証処理に対するフックやアクセスの増加は、資格情報窃取の兆候の可能性があります。
システム内の多数プロセスに同一の不審ライブラリがロードされている場合、ルートキット活動の可能性があります。
例として、/tmp/.orbit のようなファイルにコマンド出力が保存されるケースが報告されています。
既知のLinuxルートキットのIOCコレクションを利用したフォレンジック分析も有効です。
OrBitの最大のポイントは、そのステルス性だけではなく再利用性にあります。
オープンソースのルートキットから派生しているため、攻撃者は簡単にコードをフォークして変更できます。その結果、Linuxを利用する以下の環境が広く標的になる可能性があります。
そのため防御側は、OrBitを単一のマルウェアとしてではなく、
「共有ライブラリハイジャック+資格情報窃取+プロセス全体への常駐」
という攻撃パターンとして検知・監視することが、将来の派生版への対策として最も効果的と考えられます。