Reverse Engineering the Auto-Color Linux Backdoor

01/09/2026 08:06 · Curso Hacker
Imagem: medium.com

TITULO: Auto-Color: Analisando a Backdoor Linux de Código Aberto
RESUMO: Pesquisadores analisaram uma nova backdoor chamada Auto-Color, que se infiltra em sistemas Linux e usa técnicas avançadas para evitar detecção.

Pesquisadores de segurança descobriram uma nova ameaça no ecossistema Linux intitulada "Auto-Color", cuja primeira documentação foi feita pela Unit 42 da Palo Alto Networks em fevereiro de 2025. Este malware, que se disfarçou como um programa legítimo para realizar atividades maliciosas, alvo principalmente universidades e órgãos governamentais na América do Norte e Ásia.

O Auto-Color apresenta duas formas principais de execução: uma sem privilégios de root e outra com acesso de superusuário. Quando executado sem permissões elevadas, o malware move-se para segundo plano e armazena seu estado sob /tmp/cross, tentando frequentemente estabelecer uma conexão com 146.70.41.178:443. Em situações de root, ele se instala permanentemente em /var/log/cross e adiciona um arquivo compartilhado chamado libcext.so.2 à lista /etc/ld.so.preload.

A biblioteca libcext.so.2 é o elemento mais intrigante do malware, pois ela carrega dentro de outros programas dinamicamente vinculados para ocultar arquivos relacionados ao malware e filtrar entradas de /proc/net/tcp. Este comportamento combina a funcionalidade da backdoor com um kitroot em espaço de usuário projetado para esconder suas atividades.

Quando o Auto-Color é executado como root, ele instala uma biblioteca embutida de 35,160 bytes e registra essa biblioteca através do arquivo /etc/ld.so.preload. Essa biblioteca intercepta funções comuns da libc (biblioteca C), tenta desativar o SELinux (Security-Enhanced Linux) e esconde arquivos relacionados à implantação.

O Auto-Color utiliza um mecanismo de encriptação interna para strings, além de resolver APIs dinamicamente em tempo de execução, carregando a libc e recuperando endereços de função com dlsym. Esta técnica dificulta a detecção estática ao evitar chamadas diretas ao sistema.

Para mitigar os riscos apresentados pelo Auto-Color, é recomendável monitorar atividades suspeitas em /etc/ld.so.preload e verificar arquivos estranhos sob as pastas /tmp/cross e /var/log/cross. As organizações também devem manter sistemas atualizados e implementar medidas de segurança como firewalls robustos para evitar conexões maliciosas.

Embora tenha sido relatado pela primeira vez em 2024, o Auto-Color continua a evoluir, demonstrando que os atacantes estão constantemente desenvolvendo novas técnicas para burlar defesas e manter suas atividades ocultas.

Referências

Esta matéria foi escrita a partir dos relatórios abaixo, catalogados pela Malpedia (Fraunhofer FKIE).

  1. Reverse Engineering the Auto-Color Linux Backdoor — Medium 0xzyadelzyat · 2026-08-30
  2. Auto-color - Linux backdoor — ZW01f · 2025-04-01