У мережевих і телеком-обладнанні в Південній Кореї та на Тайвані виявлені нові варіанти Linux-бекдорів BPFDoor, Rekoobe і свіжий імплант AVERAT, які маскуються під легітимні поштові засоби захисту SpamSniper і рішення ShareTech, використовують Berkeley Packet Filter і керування через SMTP і таким чином практично зливаються зі звичайним трафіком; під найбільшим ризиком перебувають телеком-оператори й організації, що покладаються на шлюзи електронної пошти, а першочергова задача адміністраторів — перевірити наявність прихованих BPF-фільтрів, сирих сокетів і вихідних TCP-підключень на порт 25 від процесів, не пов’язаних із поштовою інфраструктурою.
Технічні деталі: як влаштовані нові бекдори
Модернізований BPFDoor і BPF-версія Rekoobe
Сімейство BPFDoor уже відоме тим, що зловживає можливостями Berkeley Packet Filter: шкідливий процес «слухає» трафік на низькому рівні й активується тільки після отримання спеціального «магічного пакета», за аналогією з механізмом Wake-on-LAN. Це робить бекдор малопомітним як для класичних сканувань портів, так і для простих засобів моніторингу мережевих з’єднань.
У нових кампаніях проти корейських цілей BPFDoor пішов далі простої маскування назви файла. Частина зразків:
- підміняє PID-файл і назви процесів, імітуючи компоненти антиспам-рішення SpamSniper, яке розробник Jiran Group позиціонує як «провідне рішення захисту електронної пошти в Кореї» (опис продукту SpamSniper);
- циклічно перебирає десять назв, схожих на звичайні системні демони Linux, щоб ускладнити ручний аналіз списку процесів;
- в одному з випадків називає процес ora_ppmond, явно відсилаючи до фонової служби Process Monitor (PMON) Oracle Database з іменуванням вигляду
ora_pmon_*, описаним у документації Oracle (посібник Oracle NCC).
Після отримання тригерного пакета BPFDoor піднімає сесію TinyShell — це мінімалістична оболонка для віддаленого керування, що дає змогу зловмиснику виконувати команди, завантажувати та вивантажувати файли. TinyShell докладно описана, зокрема, в статті на Wikipedia і раніше пов’язувалася з кількома кластерами, асоційованими з Китаєм. Такий вибір інструмента надає атакувальному гнучку інтерактивну оболонку поверх початково пасивного BPF-бекдора.
Окремо дослідники зафіксували BPF-варіант Rekoobe, який перехоплює IPv4-трафік TCP/UDP/SCTP і IPv6 UDP-пакети, де і джерело, і призначення використовують порт 25 (SMTP). Цей компонент також маскує свої процеси під частини SpamSniper. По суті, це точковий перехоплювач SMTP-трафіку, вбудований у мережевий стек, що робить його виявлення за портами та з’єднаннями нетривіальним. Класичний Rekoobe раніше детально аналізувався, наприклад, у публікації Intezer (розбір Linux Rekoobe).
Додаткове ускладнення — адаптація до архітектури телеком-мереж. Коли для BPFDoor були створені статичні сигнатури аномалій четвертого рівня (Suricata/Snort), оператори почали «загортати» магічний пакет у стандартні HTTPS POST-запити. Завдяки поширеній у телеком-середовищі практиці винесення SSL-розшифрування на окремі проксі, внутрішня заражена система отримує вже розшифрований тригер, але зовнішні системи аналізу TLS-трафіку його не бачать.
AVERAT: SMTP-імплант усередині апаратів ShareTech
У тайванському сегменті інфраструктури зловмисники застосовують раніше не описаний імплант AVERAT, що працює на пристроях ShareTech (офіційний сайт ShareTech). Доставка здійснюється через ELF-дропер, розміщений у каталозі /addpkg/sbin/ на пристрої, який виступає локальним інсталятором.
Ключові особливості дропера й AVERAT:
- дропер обчислює ключ шифрування на основі рядка
"ShareTech"і використовує його для розшифрування вбудованого shell-скрипта; - скрипт розгортає й запускає два бінарні файли:
ntpdate(сам дропер під виглядом стандартного клієнта часу) іudevds(основний процес AVERAT); - обидва файли видаляються приблизно через 10 секунд після запуску, зменшуючи артефакти у файловій системі та роблячи акцент на працюючих процесах і мережевій активності;
- AVERAT з періодичністю 600–699 секунд підключається до сервера керування mx.zxopfds[.]com по TCP-порту 25, використовуючи SMTP як транспорт для C2, щоб виглядати як звичайний поштовий трафік.
Функціональність бекдора задається системою числових команд, серед яких:
- 20 — перелік вмісту каталогів;
- 21/22 — завантаження й вивантаження файлів з підтримкою докачування й передавання частинами;
- 25 і 30 — рекурсивне видалення й обхід дерев каталогів;
- 629/632 — інвентаризація й завершення процесів на хості;
- 842 — динамічна зміна адрес і портів C2 без перевстановлення;
- 912/914 — відкриття до 10 одночасних інтерактивних shell-сесій і передавання в них команд;
- 916 — перезавантаження пристрою;
- 1010 — завантаження й вивантаження модулів у форматі
.so, що перетворює AVERAT на модульну платформу; - 1576 — зміна інтервалу зворотного підключення з збереженням у локальну базу;
- 1618 — організація проксі чи переадресації портів через скомпрометований апарат.
Такий набір можливостей дає зловмисникам повний контроль над пристроєм: від прихованих файлових операцій та інтерактивної адміністрованої сесії до використання апарата як проксі-вузла для подальшого просування всередину мережі.
Дослідники зазначають, що інфраструктура C2 AVERAT за своїми характеристиками схожа на мережі класу Operational Relay Box (ORB), які описує, зокрема, Team Cymru (вступ до ORB-мереж). Втім, прив’язки саме до відомих орбіт LapDogs, SPACEHOP або FLORAHOX на поточний момент не виявлено.
Контекст загроз: фокус на телеком і поштові шлюзи
BPFDoor раніше вже докладно аналізувався фахівцями Rapid7; активність пов’язують із групуванням Red Menshen (також згадується як Earth Bluecrow, DecisiveArchitect і Red Dev 18), яке, за публічними даними, з 2021 року цілеспрямовано атакує телеком-провайдерів на Близькому Сході та в Азії. Нові зразки підтверджують тренд: акцент на мережеву периферію та високопривілейовані пристрої.
Застосування TinyShell у свіжих варіантах BPFDoor узгоджується з раніше спостережуваними операціями інших кластерів, асоційованих із Китаєм (Liminal Panda, UNC3886, Velvet Ant), націлених на телеком-мережі й прикордонні пристрої, про що, наприклад, писала Sygnia в аналізі кампанії Velvet Ant (Operation Highland: Velvet Ant).
Окремої уваги заслуговує вибір точки входу: шлюзи електронної пошти та поштова інфраструктура. У 2023 році інша група, позначувана як UNC4841, уже активно експлуатувала вразливості CVE-2023-2868 і CVE-2023-7102 у Barracuda Email Security Gateway для встановлення стійких бекдорів; за цими CVE опубліковані записи в NVD (CVE-2023-2868, CVE-2023-7102). Поточне дослідження демонструє аналогічний стратегічний розрахунок: контроль над пристроєм, через який проходить і фільтрується корпоративна пошта, дає нападнику цінну розвідувальну позицію й канал керування, замаскований під «фоновий» SMTP.
Оцінка впливу та профіль ризику
Найбільш уразливі такі категорії організацій:
- телеком-оператори й провайдери зв’язку в Південній Кореї та на Тайвані;
- великі й середні компанії в регіоні, що використовують SpamSniper і рішення ShareTech як шлюзи електронної пошти або мережеві екрани;
- організації з розгалуженим парком мережевих апаратів (маршрутизатори, DVR, спеціалізовані шлюзи), де керування винесене на периферію й слабко контролюється засобами моніторингу робочих станцій і серверів.
Потенційні наслідки у разі непомітної компрометації:
- непомітний тривалий доступ до мережевої інфраструктури з можливістю тихого спостереження за трафіком і поступового розвитку атаки;
- компрометація листування, витік конфіденційної інформації та облікових даних із поштових потоків;
- використання пристроїв як проміжних вузлів (проксі та тунелі) для атак на інші організації, що підвищує юридичні та репутаційні ризики для власника інфраструктури;
- ризики операційних збоїв (наприклад, перезавантаження критичного апарата за командою бекдора) і порушення договірних зобов’язань щодо доступності сервісів.
Складність полягає в тому, що і BPFDoor, і Rekoobe, і AVERAT спроєктовані так, щоб не створювати «шуму» на рівні звичних індикаторів: порти, назви процесів і навіть протоколи зв’язку виглядають нормальними для цільового середовища.
Практичні рекомендації щодо захисту
1. Аудит мережевих апаратів і поштових шлюзів
- Складіть перелік усіх шлюзів електронної пошти й прикордонних пристроїв (включно з телеком-обладнанням, DVR, спеціалізованими Linux-апаратами) і виділіть екземпляри зі SpamSniper і продуктами ShareTech.
- Перевірте каталоги, подібні до
/addpkg/sbin/на пристроях ShareTech, на наявність незрозумілих ELF-бінарників і тимчасово появляючихся файлів під назвамиntpdateіudevds. - Порівняйте список працюючих процесів з очікуваним набором для конкретного апаратного рішення за документацією вендора (Jiran Group для SpamSniper, ShareTech для своїх систем).
2. Виявлення аномального використання порту 25
- Обмежте вихідні TCP-з’єднання на порт 25: дозвольте їх тільки офіційним поштовим серверам і шлюзам, забороніть для інших пристроїв.
- Налаштуйте журналювання всіх вихідних підключень на порт 25 від непоштових процесів; розглядайте як підозрілі постійні підключення з періодичністю близько 10–15 хвилин.
- На Linux-системах періодично перевіряйте, які процеси прив’язані до порту 25, наприклад за допомогою
ssабоnetstat, і вручну аналізуйте підозрілі назви.
3. Пошук процесів, що маскуються під системні служби
- Перевірте наявність процесів із назвами, схожими на SpamSniper і ora_ppmond, особливо на серверах, де Oracle Database завідомо не використовується.
- Скануйте список демонів на предмет «занадто звичайних» назв, не підкріплених реальними бінарниками в стандартних каталогах (
/usr/sbin,/sbinтощо). - Зіставляйте PID-файли в
/var/run(або/run) з реально наявними процесами й виконуваними файлами; аномальні PID-файли під брендом SpamSniper на не поштових серверах — привід для негайного розслідування.
4. Контроль BPF-фільтрів і сирих сокетів
- На Linux-системах, де немає легітимної потреби в перехопленні трафіку (наприклад, налагодження, IDS, діагностика), перевірте наявність сирих сокетів і активних BPF-програм/фільтрів.
- Упровадьте процедуру затвердження для будь-яких нових засобів захоплення пакетів (tcpdump, власні агенти моніторингу), щоб виключити недокументовані компоненти.
- Використовуйте системний аудит (auditd або аналоги) для логування операцій, пов’язаних зі створенням сирих сокетів і завантаженням BPF-програм, особливо на прикордонних пристроях.
5. Захист керування та сегментація
- Винесіть керування телеком-обладнанням, поштовими шлюзами, маршрутизаторами й DVR в окремий управлінський сегмент мережі з доступом тільки через VPN і суворо обмежені списки керування доступом.
- Забороніть прямий доступ до інтерфейсів керування цих пристроїв із користувацьких підмереж і з систем, не пов’язаних з адмініструванням.
- Регулярно перевіряйте, чи не використовуються такі пристрої як транзитні вузли (проксі, тунелі) для трафіку, який їм не властивий за призначенням.
Ключовий висновок із виявлених кампаній: мережеві й поштові апарати в Кореї та на Тайвані вже використовуються для прихованого доступу через BPFDoor, BPF Rekoobe й AVERAT, тому найближчим часом пріоритетом має стати цілеспрямоване обстеження саме цих пристроїв — із фокусом на приховані BPF-фільтри, маскувальні процеси й вихідний SMTP-трафік від непоштових служб.