Backdoor Linux PAM y UDEV: qué es PamDOORa y cómo frenarlo

En pocas palabras: Sí. Se llama PamDOORa y es un backdoor para Linux que abusa de los módulos PAM y reglas UDEV. Está en desarrollo activo y se vende en foros rusos desde mayo de 2026 por unos USD 1.600: roba credenciales SSH y borra rastros de los logs.

Investigadores de seguridad identificaron PamDOORa, un caso claro de Backdoor Linux PAM y UDEV en desarrollo activo, puesto a la venta en foros de cibercrimen rusos desde mayo de 2026 por unos USD 1.600. Roba credenciales SSH, mantiene acceso persistente y borra rastros de los logs con menos de 100 líneas de código.

PAM (Pluggable Authentication Modules) es el sistema de autenticación modular de Linux que decide cómo los usuarios inician sesión, vive en /etc/pam.d/ y corre con privilegios root. UDEV es el administrador de dispositivos del kernel, que dispara reglas cuando se detecta o conecta hardware. Un atacante que abusa de los dos intercepta credenciales durante el login y consigue persistencia en eventos del sistema.

En 30 segundos

  • Qué apareció: PamDOORa, un backdoor Linux basado en PAM ofrecido en foros clandestinos rusos desde mayo de 2026 por unos USD 1.600.
  • Cómo actúa: se inyecta en /etc/pam.d/sshd, captura usuario y host durante la autenticación y exfiltra a un servidor de comando y control.
  • Por qué asusta: funciona con menos de 100 líneas de código y borra sus propios rastros de los logs.
  • El primo de al lado: las reglas maliciosas de UDEV (caso “sedexp”) logran persistencia ejecutando código en eventos de dispositivos.
  • Cómo detectarlo: monitoreo de integridad de archivos (AIDE, Tripwire) sobre /etc/pam.d/ y /etc/udev/rules.d/.

Linux es un sistema operativo de código abierto desarrollado inicialmente por Linus Torvalds en 1991, ampliamente adoptado en servidores, sistemas embebidos y computadoras personales. Funciona como intermediario entre el hardware y las aplicaciones, gestionando recursos del sistema.

¿Qué es PAM en Linux y por qué es un objetivo para backdoors?

PAM es la capa que gobierna la autenticación en casi cualquier distribución Linux: cuando te logueás por SSH, por consola o por sudo, quien decide si pasás o no es PAM. Los módulos se configuran en /etc/pam.d/, cada servicio tiene su archivo (por ejemplo /etc/pam.d/sshd), y los módulos en sí son bibliotecas .so que viven en /lib/security/ o /lib64/security/.

¿Por qué es tan goloso para un atacante? Por tres razones que se suman. Corre con privilegios root, se ejecuta en cada intento de login, y casi nadie audita esos archivos después de instalar el server. Ponele que alguien con acceso privilegiado te desliza un módulo propio en el stack de autenticación: a partir de ahí ve todas las credenciales que entran, en texto plano, antes de que se validen.

Ahí está la gracia (para el que ataca, claro). No necesita romper la criptografía de SSH ni adivinar contraseñas. Se sienta en el medio del proceso legítimo y escucha.

PamDOORa: el backdoor Linux con PAM y UDEV identificado en desarrollo

PamDOORa es un backdoor Linux basado en PAM detectado en mayo de 2026 en foros de cibercrimen de habla rusa, descrito como “en desarrollo” y ofrecido a partir de unos USD 1.600. Según los reportes de Flare y The Hacker News, su gancho de venta es la persistencia sigilosa a nivel de autenticación.

Las funcionalidades que se le atribuyen: acceso SSH persistente mediante una contraseña maestra, robo de credenciales legítimas en cada login, y borrado de rastros en los logs de autenticación. El vector de inyección es la modificación de /etc/pam.d/sshd para cargar el módulo malicioso dentro del flujo normal.

El detalle que lo hace peligroso es la economía del código. La firma Nextron ya había documentado en su análisis “Stealth in 100 lines” que un backdoor PAM funcional entra en menos de 100 líneas. Que algo tan chico haga tanto daño es, digamos, incómodo.

Eso sí: “en desarrollo” implica que todavía no hay una campaña masiva confirmada. Tomalo con pinzas, es una amenaza emergente, no una epidemia. Relacionado: entender los fundamentos de Linux.

¿Cómo intercepta las credenciales un backdoor PAM?

El flujo técnico es directo. El módulo malicioso se declara en el archivo PAM del servicio y se ejecuta como parte del stack de autenticación, con lo cual accede a las variables internas del proceso: PAM_USER (el usuario que intenta entrar) y PAM_RHOST (el host de origen).

Con eso ya tiene lo que necesita. Capturás usuario, contraseña y origen, los guardás en un archivo oculto o los mandás a un servidor de C2, y listo. En paralelo, el mismo módulo puede reconocer una contraseña maestra hardcodeada: si alguien la escribe, la autenticación devuelve éxito sin importar el usuario real. Es una puerta trasera en el sentido más literal.

MITRE cataloga esta técnica dentro de T1546 (ejecución disparada por eventos). ¿Alguien lo detecta con un antivirus tradicional? Difícil: no hay un binario “malo” corriendo, hay una biblioteca legítima del sistema con una línea de más.

UDEV: reglas maliciosas como vector complementario de persistencia

UDEV administra los dispositivos del kernel y ejecuta reglas definidas en /etc/udev/rules.d/ cada vez que ocurre un evento de hardware. El problema: esas reglas pueden incluir una directiva RUN que corre un comando arbitrario, y también con privilegios elevados.

El caso más conocido es sedexp, un malware que, según el análisis de SISA, abusa de una regla UDEV asociada a /dev/random (un dispositivo que existe siempre y se “activa” en cada arranque) para relanzarse. Como /dev/random aparece en cada boot, la persistencia queda garantizada sin tocar los mecanismos de inicio clásicos que todo el mundo revisa.

La diferencia con PAM es de propósito. PAM roba credenciales durante el login; UDEV ejecuta código en eventos de dispositivos. Uno escucha, el otro relanza.

¿En qué se diferencian los backdoors PAM y las reglas UDEV maliciosas?

Ambas técnicas comparten un requisito incómodo para el atacante: necesitan acceso privilegiado previo para modificar los archivos. No son un exploit de entrada, son mecanismos de persistencia y post-explotación. Acá va la comparación directa.

CaracterísticaBackdoor PAM (PamDOORa)Regla UDEV maliciosa (sedexp)
Ubicación/etc/pam.d/ + módulos .so/etc/udev/rules.d/
Se dispara conCada intento de autenticaciónEventos de dispositivos (p. ej. /dev/random en cada boot)
Objetivo principalRobo de credenciales + acceso persistentePersistencia + re-ejecución de código
Privilegios para instalarRootRoot
Corre como root al activarse
Tamaño típicoMenos de 100 líneasRegla corta + payload externo
backdoor linux pam udev diagrama explicativo

¿Cómo detectar un backdoor PAM en tu servidor?

La detección arranca por lo aburrido pero efectivo: monitoreo de integridad de archivos. Herramientas como AIDE o Tripwire toman una foto (un hash) de /etc/pam.d/, /lib/security/ y /etc/udev/rules.d/, y te avisan si algo cambió sin autorización.

Qué mirar concretamente:

  • Cambios recientes en /etc/pam.d/sshd: revisá la fecha de modificación con stat y compará contra tu ventana de cambios conocida.
  • Módulos .so que no correspondan: un módulo PAM que no esté firmado por el paquete de la distro es sospechoso; verificá con rpm -Vf o dpkg -V.
  • Reglas UDEV con directiva RUN inesperada: buscá comandos que invoquen shells o binarios raros dentro de /etc/udev/rules.d/.
  • Logins exitosos sin registro coherente: si alguien entró y el log no lo refleja, alguien está limpiando rastros.
  • Detección basada en comportamiento: reglas que alerten cuando un proceso de autenticación ejecuta algo raro (por ejemplo con el módulo PAM_EXEC).

La firma Elastic documentó reglas de detección específicas para modificaciones de PAM. Y sí, un buen EDR ayuda, pero no reemplaza la auditoría manual de estos archivos. Cubrimos ese tema en detalle en pipelines CI/CD seguros frente a vulnerabilidades.

¿Cómo proteger un servidor Linux contra backdoors PAM y UDEV?

La defensa real es reducir quién puede tocar estos archivos y detectar rápido cuando alguien los toca. No hay magia: si el atacante ya es root, el juego es de contención y detección, no de prevención pura.

  • Restringí permisos y ownership: /etc/pam.d/ y /etc/udev/rules.d/ deben ser solo escribibles por root, y root debe estar acotado a poca gente.
  • File integrity monitoring obligatorio: AIDE o Tripwire corriendo en cron, con la base de datos guardada fuera del server (si está local, el atacante la reescribe).
  • Gestión de cambios estricta: cualquier modificación a PAM o UDEV debería pasar por un ticket. Si cambió y no hay ticket, es incidente.
  • Logs centralizados: mandá los logs de autenticación a un host remoto, así el borrado local no borra la evidencia.
  • Hardening del acceso SSH: claves en vez de contraseñas, y un servidor bien administrado. Si tu infraestructura está en donweb.com u otro proveedor, revisá que el acceso root esté limitado y auditado.

Sobre la remoción: en muchos casos podés reemplazar el archivo PAM limpio y reiniciar el servicio SSH sin reiniciar todo el server. Ojo, primero confirmá el alcance del compromiso, porque si tocaron PAM probablemente tocaron otras cosas.

Qué está confirmado y qué no

  • Confirmado: PamDOORa figura en venta en foros clandestinos rusos desde mayo de 2026, según Flare y The Hacker News.
  • Confirmado: la técnica de backdoor PAM en menos de 100 líneas está documentada por Nextron.
  • Confirmado: el abuso de reglas UDEV para persistencia es real y conocido (caso sedexp, análisis de SISA).
  • Pendiente: no hay reporte público de una campaña masiva con PamDOORa. Sigue catalogado como “en desarrollo”.
  • Pendiente: no hay un CVE asignado a PamDOORa, porque no es una vulnerabilidad de software sino una herramienta de post-explotación.

Errores comunes al defenderse de estos backdoors

  • Creer que el antivirus alcanza: un backdoor PAM no es un binario malicioso, es una biblioteca legítima con una modificación. El escáner tradicional no lo ve. Corregilo con integridad de archivos y detección por comportamiento.
  • Guardar la base de datos de integridad en el mismo server: si un atacante con root la encuentra, la reescribe y tus alertas quedan mudas. Guardala en un host aislado o firmada.
  • Auditar solo /etc/pam.d/ y olvidarse de UDEV: son vectores hermanos. Revisá /etc/udev/rules.d/ con la misma frecuencia, sobre todo reglas con directiva RUN.
  • Reinstalar sin investigar el alcance: limpiar el módulo PAM y seguir como si nada. Si entraron a nivel de autenticación, asumí que hay otras puertas y hacé un análisis forense completo.

Preguntas Frecuentes

¿Qué es un backdoor PAM y cómo funciona?

Un backdoor PAM es un módulo de autenticación malicioso que se inyecta en la configuración de PAM (en /etc/pam.d/) para robar credenciales o permitir acceso con una contraseña maestra. Funciona porque se ejecuta como parte del proceso legítimo de login, con privilegios root, en cada intento de autenticación.

¿Qué diferencia hay entre PAM y UDEV en la seguridad de Linux?

PAM gestiona la autenticación de usuarios y por eso un backdoor ahí roba credenciales durante el login. UDEV administra dispositivos y ejecuta reglas en eventos de hardware, por lo que un abuso ahí sirve para persistencia y re-ejecución de código. Ambos corren con privilegios elevados y requieren acceso root previo para ser modificados.

¿Cuánto cuesta el backdoor PamDOORa?

PamDOORa se ofrecía a partir de unos USD 1.600 en foros de cibercrimen de habla rusa cuando fue identificado en mayo de 2026, según los reportes de Flare y The Hacker News. Al estar catalogado como “en desarrollo”, el precio y las funcionalidades podrían cambiar.

¿Cómo detecto si mi servidor tiene un backdoor PAM?

Usá monitoreo de integridad de archivos (AIDE o Tripwire) sobre /etc/pam.d/ y /lib/security/, y verificá los módulos PAM contra los paquetes de la distro con dpkg -V o rpm -Vf. Revisá también fechas de modificación inesperadas y logins exitosos que no queden reflejados en los logs.

¿Los backdoors PAM y UDEV afectan a alguna distribución Linux en particular?

Afectan a cualquier distribución que use PAM y UDEV, que son componentes estándar en la mayoría de los Linux modernos (Debian, Ubuntu, RHEL, CentOS y derivados). No dependen de una vulnerabilidad de una distro específica, sino del acceso root previo para modificar los archivos de configuración.

Conclusión

PamDOORa no inventó nada nuevo. Lo que hizo fue empaquetar una técnica vieja y elegante (el backdoor PAM en menos de 100 líneas) y ponerle precio en un foro clandestino, lo que baja la barrera para que más atacantes lo usen. Sumado al abuso conocido de reglas UDEV, el mensaje es claro: la persistencia moderna en Linux vive en los componentes que nadie audita.

¿Qué hacer hoy? Poné monitoreo de integridad sobre /etc/pam.d/ y /etc/udev/rules.d/, centralizá los logs fuera del server, y limitá quién tiene root. No es glamoroso, pero es lo que corta este tipo de ataque antes de que se instale para quedarse.

Fuentes

Te puede interesar...