В сетевых и телеком-устройствах в Южной Корее и на Тайване выявлены новые варианты Linux-бэкдоров BPFDoor, Rekoobe и свежий имплант AVERAT, которые маскируются под легитимные почтовые средства защиты SpamSniper и решения ShareTech, используют Berkeley Packet Filter и управление по SMTP и тем самым практически сливаются с обычным трафиком; под наибольшим риском находятся телеком-операторы и организации, полагающиеся на шлюзы электронной почты, а первоочередная задача администраторов — проверить наличие скрытых BPF-фильтров, сырых сокетов и исходящих TCP-подключений на порт 25 от процессов, не относящихся к почтовой инфраструктуре.
Технические детали: как устроены новые бэкдоры
Модернизированный BPFDoor и BPF-версия Rekoobe
Семейство BPFDoor уже известно тем, что оно злоупотребляет возможностями Berkeley Packet Filter: вредоносный процесс «слушает» трафик на низком уровне и активируется только при получении специального «магического пакета», по аналогии с механизмом Wake-on-LAN. Это делает бэкдор слабо заметным как для классических сканирований портов, так и для простых средств мониторинга сетевых соединений.
В новых кампаниях против корейских целей BPFDoor пошёл дальше простой маскировки имени файла. Часть образцов:
- подменяет PID-файл и имена процессов, имитируя компоненты антиспам-решения SpamSniper, позиционируемого разработчиком Jiran Group как «ведущее решение защиты электронной почты в Корее» (описание продукта SpamSniper);
- циклически перебирает десять имён, похожих на обычные системные демоны Linux, чтобы затруднить ручной анализ списка процессов;
- в одном из случаев называет процесс ora_ppmond, явно отсылая к фону Process Monitor (PMON) Oracle Database с именованием вида
ora_pmon_*, описанному в документации Oracle (руководство Oracle NCC).
После получения триггерного пакета BPFDoor поднимает сессию TinyShell — это минималистичная оболочка для удалённого управления, позволяющая злоумышленнику выполнять команды, загружать и выгружать файлы. TinyShell подробно описана, в частности, в статье на Wikipedia и ранее связывалась с несколькими кластерами, ассоциированными с Китаем. Такой выбор инструмента даёт атакующему гибкую интерактивную оболочку поверх изначально пассивного BPF-бэкдора.
Отдельно исследователи зафиксировали BPF-вариант Rekoobe, который перехватывает IPv4-трафик TCP/UDP/SCTP и IPv6 UDP-пакеты, где и источник, и назначение используют порт 25 (SMTP). Этот компонент также маскирует свои процессы под части SpamSniper. По сути, это точечный перехватчик SMTP-трафика, встроенный в сетевой стек, что делает его обнаружение по портам и подключениям нетривиальным. Классический Rekoobe ранее детально анализировался, например, в публикации Intezer (разбор Linux Rekoobe).
Дополнительное усложнение — адаптация к архитектуре телеком-сетей. Когда для BPFDoor были созданы статические сигнатуры аномалий четвёртого уровня (Suricata/Snort), операторы стали «заворачивать» магический пакет в стандартные HTTPS POST-запросы. Благодаря распространённому в телеком-среде вынесению SSL-расшифровки на отдельные прокси, внутренняя заражённая система получает уже расшифрованный триггер, но внешние системы анализа TLS-трафика его не видят.
AVERAT: SMTP-имплант внутри ShareTech-аппаратов
В тайваньском сегменте инфраструктуры злоумышленники применяют ранее не описанный имплант AVERAT, работающий на устройствах ShareTech (официальный сайт ShareTech). Доставка осуществляется через ELF-дроппер, размещённый в каталоге /addpkg/sbin/ на устройстве, который выступает локальным установщиком.
Ключевые особенности дроппера и AVERAT:
- дроппер вычисляет ключ шифрования на основе строки
"ShareTech"и использует его для расшифровки встроенного shell-скрипта; - скрипт разворачивает и запускает два бинарных файла:
ntpdate(сам дроппер под видом стандартного клиента времени) иudevds(основной AVERAT-процесс); - оба файла удаляются через примерно 10 секунд после запуска, уменьшая артефакты на файловой системе и оставляя упор на работающие процессы и сетевую активность;
- AVERAT с периодичностью 600–699 секунд подключается к серверу управления mx.zxopfds[.]com по TCP-порту 25, используя SMTP как транспорт для C2, чтобы выглядеть как обычный почтовый трафик.
Функциональность бэкдора задаётся системой числовых команд, среди которых:
- 20 — перечисление содержимого каталогов;
- 21/22 — скачивание и загрузка файлов с поддержкой докачки и передачи частями;
- 25 и 30 — рекурсивное удаление и обход деревьев каталогов;
- 629/632 — инвентаризация и завершение процессов на хосте;
- 842 — динамическая смена адресов и портов C2 без переустановки;
- 912/914 — открытие до 10 одновременных интерактивных shell-сессий и передача в них команд;
- 916 — перезагрузка устройства;
- 1010 — загрузка и выгрузка модулей в формате
.so, что превращает AVERAT в модульную платформу; - 1576 — изменение интервала обратного подключения с сохранением в локальную базу;
- 1618 — организация прокси- или переадресации портов через скомпрометированный аппарат.
Такой набор возможностей даёт злоумышленникам полный контроль над устройством: от скрытой файловой операции и интерактивной администрируемой сессии до использования аппарата как прокси-узла для дальнейшего продвижения внутрь сети.
Исследователи отмечают, что инфраструктура C2 AVERAT по своим характеристикам похожа на сети класса Operational Relay Box (ORB), которые описывает, в частности, Team Cymru (введение в ORB-сети). Однако привязки именно к известным орбитам LapDogs, SPACEHOP или FLORAHOX на текущий момент не обнаружено.
Контекст угроз: фокус на телеком и почтовые шлюзы
BPFDoor уже ранее подробно анализировался специалистами Rapid7; активность связывают с группировкой Red Menshen (также упоминаемой как Earth Bluecrow, DecisiveArchitect и Red Dev 18), которая, по публичным данным, с 2021 года целенаправленно атакует телеком-провайдеров на Ближнем Востоке и в Азии. Новые образцы подтверждают тренд: акцент на сетевую периферию и высокопривилегированные устройства.
Применение TinyShell в свежих вариантах BPFDoor согласуется с ранее наблюдавшимися операциями других китайско-ассоциированных кластеров (Liminal Panda, UNC3886, Velvet Ant), нацеленных на телеком-сети и пограничные устройства, о чём, например, писала Sygnia в анализе кампании Velvet Ant (Operation Highland: Velvet Ant).
Отдельного внимания заслуживает выбор точки входа: шлюзы электронной почты и почтовая инфраструктура. В 2023 году другая группа, обозначаемая как UNC4841, уже активно эксплуатировала уязвимости CVE-2023-2868 и CVE-2023-7102 в Barracuda Email Security Gateway для установки устойчивых бэкдоров; по этим CVE опубликованы записи в NVD (CVE-2023-2868, CVE-2023-7102). Текущее исследование показывает аналогичный стратегический расчёт: контроль над устройством, через которое проходит и фильтруется корпоративная почта, даёт нападающему ценную разведывательную позицию и канал управления, замаскированный под «фоновый» SMTP.
Оценка воздействия и профиль риска
Наиболее уязвимы следующие категории организаций:
- телеком-операторы и провайдеры связи в Южной Корее и на Тайване;
- крупные и средние компании в регионе, использующие SpamSniper и решения ShareTech как шлюзы электронной почты или сетевые экраны;
- организации с обширным парком сетевых аппаратов (маршрутизаторы, DVR, специализированные шлюзы), где управление вынесено на периферию и слабо контролируется средствами мониторинга рабочих станций и серверов.
Потенциальные последствия при незамеченной компрометации:
- незаметный длительный доступ к сетевой инфраструктуре с возможностью тихого наблюдения за трафиком и постепенного развития атаки;
- компрометация переписки, утечка конфиденциальной информации и учетных данных из почтовых потоков;
- использование устройств как промежуточных узлов (прокси и туннели) для атак на другие организации, что повышает юридические и репутационные риски для владельца инфраструктуры;
- риски операционных сбоев (например, перезагрузка критичного аппарата по команде бэкдора) и нарушения договорных обязательств по доступности сервисов.
Сложность заключается в том, что и BPFDoor, и Rekoobe, и AVERAT спроектированы так, чтобы не создавать «шум» на уровне привычных индикаторов: порты, имена процессов и даже протоколы связи выглядят нормальными для целевой среды.
Практические рекомендации по защите
1. Аудит сетевых аппаратов и почтовых шлюзов
- Составьте перечень всех шлюзов электронной почты и пограничных устройств (включая телеком-оборудование, DVR, специализированные Linux-аппараты) и выделите экземпляры с SpamSniper и продуктами ShareTech.
- Проверьте каталоги, аналогичные
/addpkg/sbin/на устройствах ShareTech, на наличие непонятных ELF-бинарников и временно появляющихся файлов под именамиntpdateиudevds. - Сравните список работающих процессов с ожидаемым набором для конкретного аппаратного решения по документации вендора (Jiran Group для SpamSniper, ShareTech для своих систем).
2. Выявление аномального использования порта 25
- Ограничьте исходящие TCP-соединения на порт 25: разрешите их только официальным почтовым серверам и шлюзам, запретите для прочих устройств.
- Настройте журналирование всех исходящих подключений на порт 25 от непочтовых процессов; рассмотрите как подозрительные постоянные подключения с периодичностью порядка 10–15 минут.
- На Linux-системах периодически выполняйте проверку, какие процессы связаны с портом 25, например с помощью
ssилиnetstat, и вручную изучайте подозрительные имена.
3. Поиск процессов, маскирующихся под системные службы
- Проверьте наличие процессов с именами, похожими на SpamSniper и ora_ppmond, особенно на серверах, где Oracle Database заведомо не используется.
- Сканируйте список демонов на предмет «слишком обычных» имен, не подкреплённых реальными бинарниками в стандартных каталогах (
/usr/sbin,/sbinи т. п.). - Сопоставляйте PID-файлы в
/var/run(или/run) с реально существующими процессами и исполняемыми файлами; аномальные PID-файлы под брендом SpamSniper на не почтовых серверах — повод для немедленного расследования.
4. Контроль BPF-фильтров и сырых сокетов
- На Linux-системах, где нет легитимной необходимости в перехвате трафика (например, отладка, IDS, диагностика), проверьте наличие сырых сокетов и активных BPF-программ/фильтров.
- Внедрите процедуру утверждения для любых новых средств захвата пакетов (tcpdump, собственные агенты мониторинга), чтобы исключить незадокументированные компоненты.
- Используйте системный аудит (auditd или аналоги) для логирования операций, связанных с созданием сырых сокетов и загрузкой BPF-программ, особенно на пограничных устройствах.
5. Защита управления и сегментация
- Перенесите управление телеком-оборудованием, почтовыми шлюзами, маршрутизаторами и DVR на отдельный управленческий сегмент сети с доступом только через VPN и строго ограниченные списки управления доступом.
- Запретите прямой доступ к интерфейсам управления этих устройств из пользовательских подсетей и с систем, не относящихся к администрированию.
- Регулярно проверяйте, не используются ли такие устройства как транзитные узлы (прокси, туннели) для трафика, который им не свойственен по назначению.
Ключевой вывод из выявленных кампаний: сетевые и почтовые аппараты в Корее и на Тайване уже используются для скрытого доступа через BPFDoor, BPF Rekoobe и AVERAT, поэтому в ближайшее время приоритетом должно стать целенаправленное обследование именно этих устройств — с фокусом на скрытые BPF-фильтры, маскирующиеся процессы и исходящий SMTP-трафик от непочтовых служб.