La ganzúa perfecta: desarrollador ruso muestra 120 formas de eludir la seguridad de Linux

La ganzúa perfecta: desarrollador ruso muestra 120 formas de eludir la seguridad de Linux

Los componentes clave del sistema se han convertido en un arma invisible.

image

Las medidas de protección Linux cada vez vigilan no solo los archivos y procesos, sino también las acciones dentro del núcleo; sin embargo, el nuevo conjunto de código abierto Furtex muestra cómo un atacante puede eludir parte de ese control tras la intrusión en el sistema. Un desarrollador ruso publicó más de 120 herramientas para postexplotación, ocultamiento de actividad y verificación de sistemas de detección.

Furtex se basa en los mecanismos io_uring y eBPF integrados en el núcleo de Linux. El primero permite realizar operaciones de archivos y de red a través de una cola de tareas separada, evitando algunos puntos donde los productos de seguridad suelen interceptar las llamadas al sistema. eBPF, a su vez, proporciona a los programas acceso limitado a eventos y estructuras del núcleo.

El conjunto incluye herramientas para leer archivos confidenciales, iniciar una consola inversa, inyectar código en procesos y extraer datos mediante DNS o ICMP. Algunas herramientas pueden desactivar la auditoría, limpiar los registros, eliminar interceptores, modificar mapas BPF y ocultar procesos o puertos de red. La mayoría de las funciones peligrosas requieren privilegios root o privilegios especiales del núcleo, aunque parte de las utilidades funciona con un usuario normal.

El desarrollador también preparó herramientas para evadir Falco, el sistema de detección de actividad sospechosa en Linux y en contenedores. Según la descripción del proyecto, Furtex cubre las 25 reglas del conjunto estándar de Falco. Unos métodos impiden que el evento llegue al sistema de monitorización; otros cambian los parámetros de la operación para que la regla no reconozca la amenaza.

Los ejemplos publicados son demostraciones de prueba y no información sobre ataques reales. El autor presenta Furtex como una herramienta para el estudio de la defensa, las competiciones CTF y las verificaciones autorizadas. Está prohibido ejecutar el proyecto en sistemas ajenos sin permiso por escrito, ya que el conjunto incluye herramientas listas para establecer persistencia, robar datos y desactivar mecanismos de protección.