В Южной Корее и на Тайване обнаружены бэкдоры Linux, нацеленные на телекоммуникационное и сетевое оборудование. Они маскируют свой трафик под электронную почту и выдают себя за легитимные процессы, чтобы избежать обнаружения.
Злоумышленники известны тем, что называют свое вредоносное ПО в честь компонентов операционной системы или процессов для уклонения от защиты. Заимствуя имя реального бинарного файла, они могут сделать его менее заметным среди других процессов Windows, создать ложное чувство доверия или быть пропущенным аналитиком при беглом осмотре.
Однако бэкдоры, изученные Rapid7, пошли дальше простого подражания именам файлов, приняв на себя личности продуктов безопасности электронной почты, таких как SpamSniper и ShareTech, которые широко используются в корпоративных средах Южной Кореи и Тайваня.
По данным поставщика Jiran Group, SpamSniper рекламируется как «ведущее решение для обеспечения безопасности электронной почты в Корее», которое защищает организации от спама, вредоносных программ и атак на серверы.
Вредоносные артефакты включают новый вариант BPFDoor и сборку BPF Rekoobe, использованные против южнокорейских целей, а также ранее не сообщавшийся имплант Linux под названием AVERAT, который доставляется через дроппер и развертывается против тайваньского оборудования.
«Варианты BPFDoor, замеченные против южнокорейских систем, выдают себя за PID-файлы SpamSniper, корейского антиспам-продукта, и используют десять имен демонов Linux», — говорится в сообщении Rapid7. «Во всех образцах каждый компонент принимает имена и соглашения, разработанные так, чтобы выглядеть неприметно в целевой среде».
BPFdoor и его многочисленные итерации были предметом обширного анализа Rapid7 ранее в этом году. Эта активность была связана с группой угроз под названием Red Menshen (также известной как Earth Bluecrow, DecisiveArchitect и Red Dev 18), которая с 2021 года нацелена на телекоммуникационных провайдеров на Ближнем Востоке и в Азии.
На высоком уровне BPFDoor использует функциональность Berkeley Packet Filter (BPF) для анализа входящего сетевого трафика и активации своего поведения только при обнаружении «магического пакета» (magic packet). Обнаружение новой версии BPFDoor указывает на то, что злоумышленники, стоящие за вредоносным ПО, активно совершенствуют и перестраивают свой арсенал в ответ на публичные раскрытия.
«Как только поставщики безопасности написали статические сетевые сигнатуры (Suricata/Snort) для обнаружения этих аномалий уровня 4, операторы начали нацеливаться на граничные прокси», — заявили в Rapid7. «Оборачивая магический пакет в стандартные POST-запросы HTTPS и полагаясь на разгрузку SSL, распространенную в телекоммуникационных средах, триггер может быть доставлен в зараженный BPFDoor узел таким образом, что это может обойти традиционную проверку пакетов на глубоком уровне».
В то время как некоторые образцы BPFDoor подделывают SpamSniper, другой артефакт устанавливает имя процесса как «ora_ppmond», имитируя соглашение об именовании, связанное с телекоммуникационными платформами абонентов и их предоставления, поддерживаемыми Oracle. В частности, это имя, по-видимому, является ссылкой на «ora_pmon_*», представляющий фоновый процесс монитора процессов (PMON) экземпляра базы данных Oracle.
После активации образец BPFDoor запускает сеанс TinyShell и поддерживает команды для интерактивной работы с оболочкой, загрузки и скачивания файлов. Интересно, что использование TinyShell ранее приписывалось китайским кластерам, таким как Liminal Panda, UNC3886 (также известный как Fire Ant) и Velvet Ant, которые все нацеливались на телекоммуникационные сети и периферийные устройства.
«Эти образцы показывают, что BPFDoor действует как модульный фреймворк, который адаптируется к целевому телекоммуникационному уровню, интегрируя логику TinyShell и Rekoobe для поддержки эксфильтрации», — пояснили в Rapid7.
Также в связи с этой активностью наблюдается бэкдор BPF на основе Rekoobe, который перехватывает трафик TCP/UDP/SCTP IPv4 и UDP IPv6 с исходными и конечными портами, равными 25. Кроме того, он называет свои процессы именами компонентов SpamSniper.
Дроппер, наблюдаемый в перекрывающейся кампании, представляет собой ELF-бинарный файл, который действует как локальный установщик для AVERAT — модульного импланта, использующего Simple Mail Transfer Protocol (SMTP) для управления и контроля (C2) и сокрытия своей вредоносной деятельности.
Расположенный в каталоге пакетов дополнений “/addpkg/sbin/” устройства ShareTech, ELF-дроппер работает, извлекая ключ шифрования из строки “ShareTech” и затем используя его для расшифровки скрипта оболочки, который отвечает за подготовку и выполнение двух бинарных файлов: “ntpdate”, который является самим дроппером, и “udevds”, который является полезной нагрузкой AVERAT. Оба файла удаляются через 10 секунд.
AVERAT периодически опрашивает C2-сервер (“mx.zxopfds[.]com”) через TCP-порт 25 каждые 600–699 секунд. Детали сервера и интервал маяка извлекаются из зашифрованной конфигурации. Бэкдор поддерживает длинный список кодов команд, включая…
C2-инфраструктура AVERAT, по данным Rapid7, соответствует профилю класса устройств, обычно ассоциируемому с сетью Operational Relay Box (ORB), хотя нет никаких доказательств того, что она является частью каких-либо известных ORB, таких как LapDogs (также известный как UAT-7810), SPACEHOP и FLORAHOX.
Организациям рекомендуется проверять неожиданные сокеты необработанных пакетов и BPF-фильтры в системах Linux, которые не требуют захвата пакетов, аудировать исходящие соединения по TCP-порту 25 из процессов, не являющихся почтовыми службами, сканировать процессы, выдающие себя за обычные демоны, и ограничивать доступ к маршрутизаторам, DVR и другим периферийным устройствам.
Полученные данные демонстрируют, как злоумышленники используют привилегированное положение защищенных шлюзов электронной почты (SEG) для сбора разведданных. В 2023 году китайская группа угроз под кодовым названием UNC4841 была замечена в эксплуатации двух различных уязвимостей в шлюзах безопасности электронной почты Barracuda (ESG) (CVE-2023-2868 и CVE-2023-7102) для доставки постоянных бэкдоров.
«Общая черта — региональная маскировка: каждый образец осведомлен о программном обеспечении поставщика, работающем в целевых системах, и соответствующим образом реализует подмену процессов», — заявила компания по кибербезопасности. «Пассивные BPF-импланты избегают обычного сканирования портов; в то время как исходящие маяки скрываются внутри обычного DNS, TCP и трафика, злоумышленники используют SMTP, чтобы оставаться незамеченными».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




