OrBit 在 2022 年被披露時被認為是全新 Linux 惡意程式,但後來研究顯示其實是開源 Medusa rootkit 的修改分支。[3][4] 該 rootkit 透過劫持 shared libraries 及 loader 行為,能感染系統所有運行中的程序,同時記錄指令並竊取 SSH 和 sudo 憑證。[4][20] 公開資料未能確認使用 OrBit 的具名威脅組織,但其開源來源意味不同攻擊者都可以 fork 及修改再部署。[3][5]

Create a landscape editorial hero image for this Studio Global article: How has the OrBit Linux rootkit evolved from a supposedly custom malware strain into a widely reusable open-source fork, which threat groups. Article summary: OrBit appears to have evolved from a 2022-reported “new” stealthy Linux malware into a reusable, forked rootkit lineage tied to Medusa, with later reporting describing it as an open-source-derived clone rather than a one. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "In this blog we will provide **a deep technical analysis of a new and fully undetected Linux threat we named OrBit**, because this is one of the filenames that is being used by the" source context "OrBit: New Undetected Linux Threat Uses Unique Hijack of ... - Intezer" Reference image 2: visual subject "# OrBit (Re)turns: Tracki
Linux 惡意程式近年有一個明顯趨勢:越來越多攻擊活動開始依賴可重用的開源工具。OrBit rootkit 就是典型例子。這個惡意程式在 2022 年首次公開時,被認為是一種高度隱蔽、幾乎未被偵測到的 Linux 威脅。但之後的研究發現,它其實是從公開的 Medusa Linux rootkit 改寫而來。
換句話說,OrBit 並不一定是某個攻擊組織獨有的「秘密武器」,而更像是一個可以被 fork、改裝再使用的 rootkit 家族。這對企業安全團隊來說,意味著防禦策略需要從「追蹤單一樣本」轉向「偵測攻擊行為模式」。
安全研究人員最初發現 OrBit 時,認為它是一種非常複雜的 Linux 惡意程式,能深入植入受感染系統內部。安裝後,它會劫持 shared libraries,攔截系統函式呼叫並改變程式行為。
研究人員觀察到的主要特徵包括:
此外,OrBit 可以根據攻擊者部署方式不同,以兩種模式運作:
與一些傳統 Linux 惡意程式不同,OrBit 並不是單純以一個可執行檔運行,而是透過改變程式載入 shared library 的方式來運作。
它會劫持執行流程,使惡意程式碼在程式啟動或呼叫某些系統函式時自動載入。
這種方法帶來幾個攻擊優勢:
研究顯示,OrBit 能夠 hook 數十個系統函式,監控系統活動、竊取憑證並操控程序行為,同時幾乎沒有明顯痕跡。
由於惡意 library 會被多個程序載入,rootkit 在安裝後幾乎會擴散到整個系統。
早期報告將 OrBit 描述為一種全新惡意程式,但後續分析發現,它其實是 GitHub 上開源 Medusa rootkit 的修改版本。
這個發現大大改變了研究人員對威脅的理解。
與其說是單一攻擊者維護的專有工具,不如說 OrBit 屬於一個可被複製的 rootkit 生態系統。攻擊者只需要 fork 公開程式碼、調整設定或加入小改動,就能在不同攻擊活動中使用。
安全研究顯示,在過去數年已觀察到多次部署案例,顯示不同操作者可能在重用同一套基礎程式碼,而不是從零開始寫新的 rootkit。
不同研究報告中,多個 OrBit 樣本都出現以下能力:
OrBit 會收集 SSH 與 sudo 憑證,讓攻擊者可以在 Linux 環境中提升權限或橫向移動。
透過 shared libraries 注入惡意程式碼,OrBit 可以影響系統上所有正在運行及新啟動的程序。
惡意程式會記錄使用者輸入的指令,並可能把輸出結果存到隱藏檔案,例如 /tmp/.orbit。
由於 rootkit 在合法程序內運作並攔截系統函式,很多傳統安全工具難以察覺其存在。
公開研究對 OrBit 安裝後的行為描述相當詳細,但對最初入侵方式的證據仍然有限。
目前能確認的只有:
至於常見的入侵方式,例如:
現有公開資料並未提供可靠證據,因此仍屬未確認。
由於 OrBit 可能被不同攻擊者 fork 出不同版本,防禦策略應著重行為特徵(behavioral indicators),而不是單一檔案雜湊。
OrBit 依賴劫持 shared library 或修改 loader 設定,使惡意程式碼在程式執行時自動載入。
同一個 library 在大量程序中出現異常注入,可能代表 rootkit 活動。
某些變種會把指令結果儲存在類似 /tmp/.orbit 的檔案。
研究人員亦整理了多個 Linux rootkit 的 IOC,例如可疑檔案路徑、系統 artefacts 等,可用於主機取證分析。
OrBit 最大的風險其實不是單一技術,而是可重用性。
因為它源自開源 rootkit,攻擊者可以輕易 fork、修改並再次部署。這大大降低了攻擊 Linux 基礎設施(例如雲端伺服器或企業 Linux 系統)的門檻。
因此安全團隊更應把 OrBit 視為一種攻擊技術模式:
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
OrBit 在 2022 年被披露時被認為是全新 Linux 惡意程式,但後來研究顯示其實是開源 Medusa rootkit 的修改分支。[3][4]
OrBit 在 2022 年被披露時被認為是全新 Linux 惡意程式,但後來研究顯示其實是開源 Medusa rootkit 的修改分支。[3][4] 該 rootkit 透過劫持 shared libraries 及 loader 行為,能感染系統所有運行中的程序,同時記錄指令並竊取 SSH 和 sudo 憑證。[4][20]
公開資料未能確認使用 OrBit 的具名威脅組織,但其開源來源意味不同攻擊者都可以 fork 及修改再部署。[3][5]