2026年5月,一起新出现的Linux加密货币挖矿活动展示了潜入受感染网络的一种罕见手法——攻击者没有像典型恶意软件那样大张旗鼓地运行,而是将一项受信任的Linux安全特性改造成了掩盖踪迹的工具,在挖掘门罗币的同时避开了通常会暴露入侵者的各类警报。

攻击者最初通过一条受信任的第三方连接滑入目标网络。进入后,他们将权限提升至root,即Linux系统中的最高控制级别。然而,他们并未以root身份公开活动——那会在多数安全运营中心触发告警——而是选择了一条更隐蔽的路径:利用可插拔认证模块框架PAM,在不使用密码的情况下在低权限账户之间跳转。

打开网易新闻 查看精彩图片

这一手法将恶意活动分散在那些很少引起关注的账户上,制造出研究人员所称的“法医烟幕弹”。Group-IB的分析师识别了这项技术,并指出它使得该僵尸网络即使在最初的root入侵被清理之后,仍能重新生成。

攻击的核心在于滥用PAM认证栈内部的pam_rootok策略。获得root权限后,攻击者使用标准的su命令在无需输入密码的情况下,冒充低权限用户。由此,恶意cronjob持久化机制散布到众多不被监控的账户中,单纯修复root入侵无法阻止僵尸网络再次出现。为了让检测更加困难,操作者停止了核心日志记录服务,并篡改了受感染主机上的认证日志,几乎没有在磁盘上留下法医痕迹,使得那些依赖日志文件而非实时内存分析的工具完全失效。

其负载是一款基于开源XMRig矿机深度修改的定制版本,版本号为6.25.0,使用musl libc交叉编译而成,内含一个硬编码横幅,写着“PRIVATE VERSION FOR BOTNET”。它会在/tmp/.lock位置创建一个互斥锁文件,防止多个副本竞争系统资源。更关键的是,该负载在启动的瞬间即从磁盘删除自身二进制文件,同时继续在内存中运行,几乎没有留下可供杀毒工具捕获的内容。结合被禁用的日志和被篡改的认证记录,恶意软件有效致盲了基于文件的监控手段。

这次活动凸显出挖矿操作者正借用过去仅留给高级威胁行为者的攻击技艺。对供应链信任的利用、内存驻留式执行、以及经过伪装的流量,都指向一种为长期潜伏而构建的行动模式。回顾近期的勒索软件攻击分析,能为早期识别类似技术提供有用的参照。Group-IB在与Cyber Security News共享的一份报告中指出,这种令僵尸网络在根治root入侵后仍能再生的能力,正是利用了被滥用为掩护的PAM认证体系。