In Netzwerk- und Telekommunikationsgeräten in Südkorea und Taiwan wurden neue Varianten der Linux-Backdoors BPFDoor, Rekoobe und ein neuer Implantattyp AVERAT entdeckt. Sie tarnen sich als legitime E-Mail-Schutzlösungen SpamSniper und Produkte von ShareTech, nutzen Berkeley Packet Filter und Steuerung über SMTP und gehen damit nahezu im regulären Traffic unter. Am stärksten gefährdet sind Telekommunikationsanbieter und Organisationen, die auf E-Mail-Gateways angewiesen sind. Vorrangige Aufgabe für Administratoren ist es, nach versteckten BPF-Filtern, Raw Sockets und ausgehenden TCP-Verbindungen auf Port 25 durch Prozesse zu suchen, die nicht zur Mail-Infrastruktur gehören.
Technische Details: Aufbau der neuen Backdoors
Modernisiertes BPFDoor und BPF-Version von Rekoobe
Die BPFDoor-Familie ist bereits dafür bekannt, die Möglichkeiten des Berkeley Packet Filter zu missbrauchen: Der schädliche Prozess „horcht“ den Traffic auf niedriger Ebene ab und wird nur nach Empfang eines speziellen „magischen Pakets“ aktiviert, ähnlich dem Mechanismus von Wake-on-LAN. Das macht die Backdoor sowohl für klassische Portscans als auch für einfache Werkzeuge zur Überwachung von Netzwerkverbindungen nur schwer sichtbar.
In den neuen Kampagnen gegen koreanische Ziele geht BPFDoor über eine einfache Tarnung des Dateinamens hinaus. Ein Teil der Samples:
- manipuliert die PID-Datei und Prozessnamen und imitiert Komponenten der Anti-Spam-Lösung SpamSniper, die vom Hersteller Jiran Group als „führende E-Mail-Sicherheitslösung in Korea“ vermarktet wird (Produktbeschreibung SpamSniper);
- durchläuft zyklisch zehn Namen, die typischen System-Daemons unter Linux ähneln, um die manuelle Analyse der Prozessliste zu erschweren;
- nennt in einem Fall den Prozess ora_ppmond und spielt damit eindeutig auf den Hintergrundprozess Process Monitor (PMON) von Oracle Database mit Bezeichnungen der Form
ora_pmon_*an, wie sie in der Oracle-Dokumentation beschrieben sind (Oracle NCC Handbuch).
Nach Erhalt des Trigger-Pakets startet BPFDoor eine TinyShell-Session – eine minimalistische Remote-Shell, die es dem Angreifer erlaubt, Befehle auszuführen sowie Dateien hoch- und herunterzuladen. TinyShell ist unter anderem in einem Artikel auf Wikipedia ausführlich beschrieben und wurde zuvor mit mehreren Clustern in Verbindung gebracht, die China zugeschrieben werden. Die Wahl dieses Werkzeugs verschafft dem Angreifer eine flexible interaktive Shell auf Basis der ursprünglich passiven BPF-Backdoor.
Forscher haben zudem eine BPF-Variante von Rekoobe beobachtet, die IPv4-TCP/UDP/SCTP-Traffic sowie IPv6-UDP-Pakete abfängt, bei denen sowohl Quelle als auch Ziel Port 25 (SMTP) verwenden. Auch diese Komponente tarnt ihre Prozesse als Teile von SpamSniper. De facto handelt es sich dabei um einen gezielten SMTP-Traffic-Abfänger, der direkt in den Netzwerk-Stack eingebettet ist, was seine Erkennung über Ports und Verbindungen anspruchsvoll macht. Klassisches Rekoobe wurde zuvor bereits detailliert analysiert, etwa in einer Veröffentlichung von Intezer (Analyse von Linux Rekoobe).
Eine zusätzliche Erschwernis ist die Anpassung an die Architektur von Telekommunikationsnetzen. Nachdem für BPFDoor statische Signaturen für Anomalien auf Schicht 4 (Suricata/Snort) erstellt wurden, begannen die Betreiber, das magische Paket in standardisierte HTTPS-POST-Anfragen „einzupacken“. Durch die in Telekom-Umgebungen verbreitete Auslagerung der SSL-Entschlüsselung auf separate Proxys erhält das intern kompromittierte System bereits das entschlüsselte Trigger-Paket, während externe Systeme zur TLS-Trafficanalyse es nicht sehen.
AVERAT: SMTP-Implantat in ShareTech-Appliances
Im taiwanischen Infrastrukturbereich setzen Angreifer ein bislang nicht beschriebenes Implantat namens AVERAT ein, das auf Geräten von ShareTech läuft (offizielle Website von ShareTech). Die Zustellung erfolgt über einen ELF-Dropper im Verzeichnis /addpkg/sbin/ auf dem Gerät, der als lokaler Installer fungiert.
Wesentliche Merkmale des Droppers und von AVERAT:
- Der Dropper berechnet einen Verschlüsselungsschlüssel auf Basis des Strings
"ShareTech"und nutzt diesen zur Entschlüsselung eines eingebetteten Shell-Skripts; - das Skript entpackt und startet zwei Binärdateien:
ntpdate(der Dropper selbst, getarnt als Standard-Zeitclient) undudevds(der Hauptprozess von AVERAT); - beide Dateien werden ungefähr 10 Sekunden nach dem Start gelöscht, wodurch Artefakte im Dateisystem minimiert und der Fokus auf laufende Prozesse und Netzwerkaktivität gelegt wird;
- AVERAT stellt in Intervallen von 600–699 Sekunden eine Verbindung zum Command-&-Control-Server mx.zxopfds[.]com über TCP-Port 25 her und nutzt SMTP als Transport für C2, um wie normaler E-Mail-Traffic zu wirken.
Die Funktionalität der Backdoor wird über ein System numerischer Befehle gesteuert, darunter:
- 20 – Auflisten von Verzeichnisinhalten;
- 21/22 – Download und Upload von Dateien mit Unterstützung für Wiederaufnahme und Übertragung in Teilen;
- 25 und 30 – rekursives Löschen und Durchlaufen von Verzeichnisbäumen;
- 629/632 – Inventarisierung und Beenden von Prozessen auf dem Host;
- 842 – dynamische Änderung von C2-Adressen und -Ports ohne Neuinstallation;
- 912/914 – Öffnen von bis zu 10 gleichzeitigen interaktiven Shell-Sessions und Übermittlung von Befehlen an diese;
- 916 – Neustart des Geräts;
- 1010 – Laden und Entladen von Modulen im
.so-Format, wodurch AVERAT zu einer modularen Plattform wird; - 1576 – Änderung des Rückverbindungsintervalls mit Speicherung in einer lokalen Datenbank;
- 1618 – Einrichten von Proxy- oder Portweiterleitung über das kompromittierte Gerät.
Mit diesem Funktionsumfang erlangen Angreifer die vollständige Kontrolle über das Gerät: von verdeckten Dateioperationen und interaktiven Administrationssessions bis zur Nutzung der Appliance als Proxy-Knoten für das weitere Vordringen ins Netzwerk.
Forscher betonen, dass die C2-Infrastruktur von AVERAT in ihren Merkmalen Netzwerken der Klasse Operational Relay Box (ORB) ähnelt, wie sie unter anderem von Team Cymru beschrieben werden (Einführung in ORB-Netzwerke). Eine konkrete Zuordnung zu den bekannten ORBs LapDogs, SPACEHOP oder FLORAHOX wurde jedoch bislang nicht festgestellt.
Bedrohungskontext: Fokus auf Telekom und E-Mail-Gateways
BPFDoor wurde zuvor bereits ausführlich von Rapid7 analysiert; die Aktivität wird der Gruppe Red Menshen zugeschrieben (auch bekannt als Earth Bluecrow, DecisiveArchitect und Red Dev 18), die laut öffentlichen Informationen seit 2021 gezielt Telekommunikationsanbieter im Nahen Osten und in Asien attackiert. Die neuen Samples bestätigen den Trend: Schwerpunkt sind die Netzperipherie und hochprivilegierte Geräte.
Der Einsatz von TinyShell in aktuellen BPFDoor-Varianten deckt sich mit zuvor beobachteten Operationen anderer, China zugeordneter Cluster (Liminal Panda, UNC3886, Velvet Ant), die sich gegen Telekommunikationsnetze und Perimetergeräte richten. Darüber berichtete beispielsweise Sygnia in der Analyse der Velvet-Ant-Kampagne (Operation Highland: Velvet Ant).
Besondere Aufmerksamkeit verdient die Wahl des Einstiegspunkts: E-Mail-Gateways und Mail-Infrastruktur. Im Jahr 2023 nutzte eine andere Gruppe, bezeichnet als UNC4841, bereits aktiv die Schwachstellen CVE-2023-2868 und CVE-2023-7102 in Barracuda Email Security Gateway zur Installation persistenter Backdoors aus; zu diesen CVEs liegen Einträge in der NVD vor (CVE-2023-2868, CVE-2023-7102). Die aktuelle Untersuchung zeigt eine ähnliche strategische Kalkulation: Die Kontrolle über ein Gerät, über das die Unternehmensmail läuft und gefiltert wird, verschafft dem Angreifer eine wertvolle Aufklärungsposition und einen Steuerkanal, der als „hintergründiger“ SMTP-Verkehr getarnt ist.
Auswirkungsbewertung und Risikoprofil
Am verwundbarsten sind folgende Kategorien von Organisationen:
- Telekom-Betreiber und Kommunikationsprovider in Südkorea und Taiwan;
- große und mittelständische Unternehmen in der Region, die SpamSniper und ShareTech-Lösungen als E-Mail-Gateways oder Netzwerk-Firewalls einsetzen;
- Organisationen mit einem großen Bestand an Netzwerk-Appliances (Router, DVR, spezialisierte Gateways), bei denen die Verwaltung an die Peripherie ausgelagert ist und von Monitoring-Lösungen für Workstations und Server kaum erfasst wird.
Mögliche Folgen einer unentdeckten Kompromittierung:
- unauffälliger, langfristiger Zugriff auf die Netzwerkinfrastruktur mit der Möglichkeit, den Traffic unbemerkt zu beobachten und die Attacke schrittweise auszuweiten;
- Kompromittierung der E-Mail-Kommunikation, Abfluss vertraulicher Informationen und Zugangsdaten aus Mail-Strömen;
- Nutzung der Geräte als Zwischenknoten (Proxys und Tunnel) für Angriffe auf andere Organisationen, was die juristischen und Reputationsrisiken für den Infrastrukturbetreiber erhöht;
- Risiko operativer Störungen (z. B. Neustart eines kritischen Geräts auf Befehl der Backdoor) und Verletzung vertraglicher Verfügbarkeitszusagen.
Das Problem liegt darin, dass BPFDoor, Rekoobe und AVERAT so konzipiert sind, dass sie auf Ebene der gewohnten Indikatoren keinen „Lärm“ erzeugen: Ports, Prozessnamen und sogar die Kommunikationsprotokolle wirken für die Zielumgebung unauffällig.
Praktische Empfehlungen zum Schutz
1. Audit von Netzwerk-Appliances und E-Mail-Gateways
- Erstellen Sie eine Liste aller E-Mail-Gateways und Perimetergeräte (einschließlich Telekom-Equipment, DVRs, spezialisierte Linux-Appliances) und markieren Sie Instanzen mit SpamSniper und ShareTech-Produkten.
- Überprüfen Sie auf ShareTech-Geräten Verzeichnisse wie
/addpkg/sbin/auf unbekannte ELF-Binaries und temporär auftauchende Dateien mit den Namenntpdateundudevds. - Vergleichen Sie die Liste der laufenden Prozesse mit dem für die jeweilige Appliance laut Herstellerdokumentation erwarteten Set (Jiran Group für SpamSniper, ShareTech für die eigenen Systeme).
2. Erkennung ungewöhnlicher Nutzung von Port 25
- Beschränken Sie ausgehende TCP-Verbindungen auf Port 25: Erlauben Sie diese nur offiziellen Mail-Servern und -Gateways, untersagen Sie sie für andere Geräte.
- Aktivieren Sie die Protokollierung aller ausgehenden Verbindungen auf Port 25 durch Nicht-Mail-Prozesse; betrachten Sie gleichmäßige Verbindungen mit Intervallen von etwa 10–15 Minuten als verdächtig.
- Führen Sie auf Linux-Systemen regelmäßig Prüfungen durch, welche Prozesse mit Port 25 verbunden sind, etwa mit
ssodernetstat, und analysieren Sie verdächtige Namen manuell.
3. Suche nach Prozessen, die sich als Systemdienste tarnen
- Überprüfen Sie das Vorhandensein von Prozessen mit Namen, die SpamSniper und ora_ppmond ähneln, insbesondere auf Servern, auf denen Oracle Database nachweislich nicht eingesetzt wird.
- Scannen Sie die Liste der Daemons auf „allzu gewöhnliche“ Namen, die nicht durch reale Binaries in Standardverzeichnissen (
/usr/sbin,/sbinusw.) untermauert sind. - Vergleichen Sie PID-Dateien in
/var/run(oder/run) mit tatsächlich existierenden Prozessen und Executables; ungewöhnliche PID-Dateien unter der Marke SpamSniper auf Nicht-Mail-Servern sind ein Anlass für eine umgehende Untersuchung.
4. Kontrolle von BPF-Filtern und Raw Sockets
- Prüfen Sie auf Linux-Systemen, für die es keinen legitimen Bedarf an Traffic-Abgriff gibt (z. B. Debugging, IDS, Diagnose), das Vorhandensein von Raw Sockets und aktiven BPF-Programmen/-Filtern.
- Führen Sie ein Genehmigungsverfahren für alle neuen Tools zur Paketaufzeichnung (tcpdump, eigene Monitoring-Agenten) ein, um undokumentierte Komponenten auszuschließen.
- Nutzen Sie System-Auditing (auditd oder Ähnliches), um Vorgänge zu protokollieren, die mit der Erstellung von Raw Sockets und dem Laden von BPF-Programmen zusammenhängen, insbesondere auf Perimetergeräten.
5. Schutz der Administration und Segmentierung
- Verlagern Sie die Verwaltung von Telekom-Equipment, E-Mail-Gateways, Routern und DVRs in ein separates Management-Segment des Netzwerks mit Zugang ausschließlich über VPN und streng begrenzte Access-Control-Listen.
- Verbieten Sie den direkten Zugriff auf die Management-Interfaces dieser Geräte aus Nutzer-Subnetzen und von Systemen, die nicht zur Administration gehören.
- Überprüfen Sie regelmäßig, ob solche Geräte als Transitknoten (Proxys, Tunnel) für Traffic genutzt werden, der nicht ihrem eigentlichen Zweck entspricht.
Die zentrale Erkenntnis aus den identifizierten Kampagnen lautet: Netzwerk- und Mail-Appliances in Korea und Taiwan werden bereits für verdeckten Zugriff über BPFDoor, BPF Rekoobe und AVERAT missbraucht. Kurzfristig sollte daher die prioritäre Maßnahme ein gezielter Check genau dieser Geräte sein – mit Fokus auf versteckte BPF-Filter, tarnende Prozesse und ausgehenden SMTP-Traffic von Nicht-Mail-Diensten.