https://www.akamai.com/blog/security-research/updated-kmsdbot-binary-targeting-iot (#744) - Reconocimiento, Acceso Inicial, Evasión de Defensas, Movimiento Lateral, Exfiltración, Impacto, usa:Go, attack:T1133:Servicios Remotos Externos, attack:T1021:Servicios Remotos, attack:T1021.004:SSH, attack:T1078.001:Cuentas Predeterminadas, attack:T1110:Fuerza Bruta, attack:T1095:Protocolo de Capa No Aplicación, attack:T1048:Exfiltración por Protocolo Alternativo, attack:T1567:Exfiltración por Servicio Web, attack:T1499:Denegación de Servicio de Punto Final, attack:T1498:Denegación de Servicio de Red, attack:T1480:Guardarraíles de Ejecución, Kmsdbot, Linux, IOT
https://www.countercraftsec.com/blog/a-step-by-step-bpfdoor-compromise/ (#643) - Persistencia, Evasión de Defensas, Comando y Control, attack:T1205.002:Filtros de Socket, attack:T1036:Suplantación, attack:T1070:Eliminación de Indicadores en el Anfitrión, attack:T1205:Señalización de Tráfico, attack:T1573:Canal Cifrado, attack:T1106:API Nativa, attack:T1059.004: Shell Unix, attack:T1070.004:Eliminación de Archivos, attack:T1036.004:Suplantación de Tarea o Servicio, attack:T1070.006:Timestomp, usa:RedirectionToNull, usa:AlmacenamientoNoPersistente, attack:T1036.005:Coincidir Nombre o Ubicación Legítima, usa:SpoofingDeÁrbolDeProcesos, attack:T1562.004:Deshabilitar o Modificar Cortafuegos del Sistema, BPFDoor, , Unix.Backdoor.RedMenshen, Linux, Solaris
https://cybersecurity.att.com/blogs/labs-research/shikitega-new-stealthy-malware-targeting-linux (#510) - Ejecución, Persistencia, Evasión de Defensas, attack:T1036.005:Coincidir Nombre o Ubicación Legítima, attack:T1059:Intérprete de Comandos y Scripts, attack:T1569:Servicio del Sistema, attack:T1569.002:Ejecución de Servicio, attack:T1543:Crear o Modificar Proceso del Sistema, attack:T1027:Archivos o Información Ofuscados, usa:AlmacenamientoNoPersistente, attack:T1057:Descubrimiento de Procesos, attack:T1070.004:Eliminación de Archivos, attack:T1546.004:Shell Unix, exploit:CVE-2021-3493, Shikitega, /malware/binaries/Shikitega, Linux
https://www.mandiant.com/resources/blog/vmware-esxi-zero-day-bypass (#692) - Ejecución, Persistencia, Evasión de Defensas, Acceso a Credenciales, Comando y Control, attack:T1552:Credenciales No Seguras, attack:T1212:Explotación para Acceso a Credenciales, attack:T1562:Deterioro de Defensas, attack:T1580:Descubrimiento de Infraestructura en la Nube, attack:T1525:Implantar Imagen Interna, attack:T1102:Servicio Web, UNC3886, Linux, VMware
https://www.cadosecurity.com/kiss-a-dog-discovered-utilizing-a-20-year-old-process-hider/ (#770) - Acceso Inicial, Persistencia, Evasión de Defensas, Impacto, usa:SpoofingDeÁrbolDeProcesos, usa:TamperedPS, usa:Python, attack:T1140:Desofuscar/Decodificar Archivos o Información, attack:T1496:Secuestro de Recursos, attack:T1547.006:Módulos y Extensiones del Kernel, attack:T1574.006:Secuestro del Enlazador Dinámico, XHide, XMRig, Diamorphine, libprocesshider, Kiss-a-Dog, Linux, Servicios alojados en la nube
https://www.microsoft.com/security/blog/2022/05/19/rise-in-xorddos-a-deeper-look-at-the-stealthy-ddos-malware-targeting-linux-devices/ (#439) - Acceso Inicial, Acceso a Credenciales, Impacto, attack:T1078:Cuentas Válidas, attack:T1100:Fuerza Bruta, attack:T1498:Denegación de Servicio de Red, attack:T1053.003:Cron, attack:T1105:Transferencia de Herramientas de Ingreso, attack:T1027:Archivos o Información Ofuscados, attack:T1014:Rootkit, attack:T1082:Descubrimiento de Información del Sistema, attack:T1003.007:Sistema de Archivos Proc, attack:T1562.001:Deshabilitar o Modificar Herramientas, attack:T1037.004:Scripts RC, attack:T1070.004:Eliminación de Archivos, attack:T1036.005:Coincidir Nombre o Ubicación Legítima, usa:AlmacenamientoNoPersistente, usa:ioctl, usa:OcultaciónDePuertos, https://github.com/timb-machine/linux-malware/issues/129, usa:SpoofingDeÁrbolDeProcesos, XorDDoS, Rooty, Linux
https://www.pangulab.cn/files/The_Bvp47_a_top-tier_backdoor_of_us_nsa_equation_group.en.pdf (#99) - Persistencia, Comando y Control, attack:T1205:Señalización de Tráfico, attack:T1205.002:Filtros de Socket, attack:T1573.002:Criptografía Simétrica, attack:T1573.002:Criptografía Asimétrica, attack:T1082:Descubrimiento de Información del Sistema, attack:T1547.006:Módulos y Extensiones del Kernel, Bvp47, dewdrop, tipoff, StoicSurgeon, Incision, Equation Group, Linux, Solaris, FreeBSD
https://blog.aquasec.com/threat-alert-anatomy-of-silentbobs-cloud-attack (#715) - Reconocimiento, Acceso Inicial, Ejecución, Persistencia, Evasión de Defensas, Acceso a Credenciales, Descubrimiento, Comando y Control, Impacto, attack:T1525:Implantar Imagen Interna, attack:T1595:Escaneo Activo, attack:T1496:Secuestro de Recursos, attack:T1613:Descubrimiento de Contenedores y Recursos, attack:T1190:Explotar Aplicación Expuesta al Público, attack:T1059:Intérprete de Comandos y Scripts, attack:T1610:Desplegar Contenedor, attack:T1222:Modificación de Permisos de Archivos y Directorios, attack:T1036:Suplantación, attack:T1132:Codificación de Datos, attack:T1552.005:API de Metadatos de Instancia en la Nube, attack:T1082:Descubrimiento de Información del Sistema, attack:T1071.001:Protocolos Web, attack:T1090.003:Proxy Multisalto, Tsunami, TeamTNT, Linux
https://www.cadosecurity.com/updates-to-legion-a-cloud-credential-harvester-and-smtp-hijacker/ (#678) - Reconocimiento, Acceso Inicial, Persistencia, Escalada de Privilegios, Evasión de Defensas, attack:T1594:Buscar Sitios Web Propiedad de la Víctima, attack:T1589:Recopilar Información de Identidad de la Víctima, attack:T1589.001:Credenciales, attack:T1133:Servicios Remotos Externos, attack:T1078:Cuentas Válidas, Legion, wltm, Linux, Servicios alojados en la nube
https://www.akamai.com/blog/security-research/hinatabot-uncovering-new-golang-ddos-botnet (#623) - Acceso Inicial, Evasión de Defensas, Comando y Control, Impacto, attack:T1105:Transferencia de Herramientas de Ingreso, attack:T1071.001:Protocolos Web, attack:T1071.002:Protocolo de Transferencia de Archivos, attack:T1499:Denegación de Servicio de Punto Final, attack:T1480:Guardarraíles de Ejecución, HinataBot, Linux, Consumidor
https://sansec.io/research/cronrat (#399) - Evasión de Defensas, Comando y Control, usa:AlmacenamientoNoPersistente, attack:T1053.003:Cron, attack:T1027:Archivos o Información Ofuscados, attack:T1001.003:Suplantación de Protocolo, attack:T1036.005:Coincidir Nombre o Ubicación Legítima, vertical:Minorista, CronRAT, wltm, Linux
https://www.wiz.io/blog/pyloose-first-python-based-fileless-attack-on-cloud-workloads (#723) - Evasión de Defensas, Comando y Control, Impacto, usa:Python, attack:T1496:Secuestro de Recursos, attack:T1620:Carga de Código Reflejado, attack:T1102:Servicio Web, attack:T1190:Explotar Aplicación Expuesta al Público, attack:T1105:Transferencia de Herramientas de Ingreso, attack:T1140:Desofuscar/Decodificar Archivos o Información, attack:T1027.002:Empaquetado de Software, usa:AlmacenamientoNoPersistente, PyLoose, XMRig, Linux
https://blog.qualys.com/vulnerabilities-threat-research/2023/05/17/new-strain-of-sotdas-malware-discovered (#693) - Persistencia, Evasión de Defensas, Descubrimiento, Comando y Control, attack:T1037.004:Scripts RC, attack:T1543.002:Servicio systemd, attack:T1036:Suplantación: Coincidir Nombre o Ubicación Legítima, attack:T1070.004:Eliminación de Archivos, attack:T1222:Modificación de Permisos de Archivos y Directorios, attack:T1564.001:Archivos y Directorios Ocultos, attack:T1082:Descubrimiento de Información del Sistema, attack:T1057:Descubrimiento de Procesos, attack:T1071.004:DNS, Sotdas, Linux
https://sansec.io/research/nginrat (#94) - Evasión de Defensas, usa:AlmacenamientoNoPersistente, attack:T1036.005:Coincidir Nombre o Ubicación Legítima, attack:T1574.006:Secuestro del Enlazador Dinámico, attack:T1027:Archivos o Información Ofuscados, usa:SpoofingDeÁrbolDeProcesos, NginRAT, wltm
https://asec.ahnlab.com/en/55785/ (#733) - Persistencia, Escalada de Privilegios, Evasión de Defensas, Comando y Control, attack:T1547.006:Módulos y Extensiones del Kernel, attack:T1205.001:Llamada a Puertos, Reptile, TINYSHELL, Rekoobe, Linux
https://asec.ahnlab.com/en/50316/ (#621) - Evasión de Defensas, Descubrimiento, Comando y Control, Impacto, attack:T1036.005:Coincidir Nombre o Ubicación Legítima, attack:T1499:Denegación de Servicio de Punto Final, attack:T1082:Descubrimiento de Información del Sistema, attack:T1095:Protocolo de Capa No Aplicación, usa:SpoofingDeÁrbolDeProcesos, usa:AlmacenamientoNoPersistente, usa:RedirectionToNull, DDoSClient, ChinaZ, Linux
https://www.crowdstrike.com/blog/an-analysis-of-lightbasin-telecommunications-attacks (#8) - Acceso a Credenciales, Evasión de Defensas, Descubrimiento, Movimiento Lateral, Recopilación, Comando y Control, Impacto, vertical:Telecomunicaciones, attack:T1573.001:Criptografía Simétrica, attack:T1590:Recopilar Información de Red de la Víctima, attack:T1562.004:Deshabilitar o Modificar Cortafuegos del Sistema, attack:T1048.001:Exfiltración por Protocolo No C2 No Cifrado, attack:T1021.004:SSH, attack:T1037.004:Scripts RC, attack:T1090.001:Proxy Interno, attack:T1090.002:Proxy Externo, attack:T1110.003:Rociado de Contraseñas, https://github.com/timb-machine/linux-malware/issues/134, SLAPSTICK, STEELCORGI, PingPong, TINYSHELL, CordScan, SIGTRANslator, Fast Reverse Proxy, Microsocks Proxy, ProxyChains, LightBasin, UNC1945, Solaris, Linux, Telecomunicaciones, Servicios especializados internos, Despliegue en enclave