En dispositivos de red y de telecomunicaciones de Corea del Sur y Taiwán se han detectado nuevas variantes de backdoors de Linux BPFDoor, Rekoobe y un implante reciente llamado AVERAT, que se camuflan como soluciones legítimas de protección de correo SpamSniper y productos de ShareTech, utilizan Berkeley Packet Filter y control vía SMTP y, de este modo, prácticamente se confunden con el tráfico habitual; los operadores de telecomunicaciones y las organizaciones que dependen de puertas de enlace de correo electrónico se encuentran en mayor riesgo, y la tarea prioritaria de los administradores es comprobar la presencia de filtros BPF ocultos, sockets raw y conexiones TCP salientes al puerto 25 desde procesos que no formen parte de la infraestructura de correo.
Detalles técnicos: cómo están diseñados los nuevos backdoors
BPFDoor modernizado y versión BPF de Rekoobe
La familia BPFDoor ya es conocida por abusar de las capacidades de Berkeley Packet Filter: el proceso malicioso “escucha” el tráfico a bajo nivel y solo se activa al recibir un “paquete mágico” especial, de forma análoga al mecanismo Wake-on-LAN. Esto hace que el backdoor sea poco visible tanto para escaneos clásicos de puertos como para herramientas simples de monitorización de conexiones de red.
En las nuevas campañas contra objetivos coreanos, BPFDoor va más allá del simple camuflaje del nombre de archivo. Parte de las muestras:
- sustituye el archivo de PID y los nombres de procesos, imitando componentes de la solución antispam SpamSniper, que el desarrollador Jiran Group presenta como la “solución líder de protección de correo electrónico en Corea” (descripción del producto SpamSniper);
- recorre cíclicamente diez nombres similares a demonios de sistema habituales de Linux, para dificultar el análisis manual de la lista de procesos;
- en uno de los casos, nombra el proceso ora_ppmond, haciendo una referencia evidente al proceso en segundo plano Process Monitor (PMON) de Oracle Database, con nomenclatura del tipo
ora_pmon_*, descrita en la documentación de Oracle (guía de Oracle NCC).
Tras recibir el paquete de activación, BPFDoor levanta una sesión TinyShell, una shell minimalista para administración remota que permite al atacante ejecutar comandos, subir y descargar archivos. TinyShell está descrita en detalle, en particular, en el artículo de Wikipedia y anteriormente se había vinculado a varios clústeres asociados con China. Esta elección de herramienta proporciona al atacante una shell interactiva flexible sobre el backdoor BPF inicialmente pasivo.
Los investigadores también registraron una variante BPF de Rekoobe, que intercepta tráfico IPv4 TCP/UDP/SCTP y paquetes IPv6 UDP en los que tanto el origen como el destino utilizan el puerto 25 (SMTP). Este componente también camufla sus procesos como partes de SpamSniper. En esencia, se trata de un interceptor puntual de tráfico SMTP integrado en la pila de red, lo que hace que su detección mediante puertos y conexiones resulte nada trivial. La versión clásica de Rekoobe fue analizada detalladamente, por ejemplo, en una publicación de Intezer (análisis de Linux Rekoobe).
Un elemento adicional de complejidad es la adaptación a la arquitectura de redes de telecomunicaciones. Cuando se crearon firmas estáticas para anomalías de nivel 4 (Suricata/Snort) para BPFDoor, los operadores empezaron a “encapsular” el paquete mágico en peticiones estándar HTTPS POST. Debido a que, en entornos de telecomunicaciones, es frecuente externalizar el descifrado SSL en proxies separados, el sistema interno comprometido recibe ya desencapsulado el disparador, pero los sistemas externos de análisis de tráfico TLS no lo ven.
AVERAT: implante SMTP dentro de equipos ShareTech
En el segmento taiwanés de la infraestructura, los atacantes emplean un implante previamente no descrito, AVERAT, que funciona en dispositivos ShareTech (sitio oficial de ShareTech). La entrega se realiza mediante un ELF dropper ubicado en el directorio /addpkg/sbin/ del dispositivo, que actúa como instalador local.
Características clave del dropper y de AVERAT:
- el dropper calcula la clave de cifrado a partir de la cadena
"ShareTech"y la utiliza para descifrar un script shell incrustado; - el script despliega y ejecuta dos binarios:
ntpdate(el propio dropper, disfrazado de cliente estándar de hora) yudevds(el proceso principal de AVERAT); - ambos archivos se eliminan aproximadamente 10 segundos después de su ejecución, reduciendo los artefactos en el sistema de archivos y trasladando el foco a los procesos activos y a la actividad de red;
- AVERAT se conecta periódicamente, cada 600–699 segundos, al servidor de mando y control mx.zxopfds[.]com por el puerto TCP 25, utilizando SMTP como transporte de C2, para parecer tráfico de correo ordinario.
La funcionalidad del backdoor se define mediante un sistema de comandos numéricos, entre los que se incluyen:
- 20: listado del contenido de directorios;
- 21/22: descarga y subida de archivos con soporte de reanudación y transferencia por partes;
- 25 y 30: eliminación recursiva y recorrido de árboles de directorios;
- 629/632: inventario y finalización de procesos en el host;
- 842: cambio dinámico de direcciones y puertos de C2 sin reinstalación;
- 912/914: apertura de hasta 10 sesiones shell interactivas simultáneas y envío de comandos a las mismas;
- 916: reinicio del dispositivo;
- 1010: carga y descarga de módulos en formato
.so, lo que convierte a AVERAT en una plataforma modular; - 1576: modificación del intervalo de reconexión con guardado en la base de datos local;
- 1618: organización de proxy o redirección de puertos a través del equipo comprometido.
Este conjunto de capacidades proporciona a los atacantes control total sobre el dispositivo: desde operaciones de archivos encubiertas y sesiones interactivas administradas hasta el uso del equipo como nodo proxy para avanzar más profundamente en la red.
Los investigadores señalan que la infraestructura C2 de AVERAT, por sus características, se asemeja a redes de clase Operational Relay Box (ORB), descritas, entre otros, por Team Cymru (introducción a las redes ORB). Sin embargo, por el momento no se ha encontrado vinculación concreta con órbitas conocidas como LapDogs, SPACEHOP o FLORAHOX.
Contexto de la amenaza: foco en telecom y puertas de enlace de correo
BPFDoor ya había sido analizado en detalle por especialistas de Rapid7; la actividad se asocia con el grupo Red Menshen (también mencionado como Earth Bluecrow, DecisiveArchitect y Red Dev 18), que, según datos públicos, ataca de forma dirigida, desde 2021, a proveedores de telecomunicaciones en Oriente Medio y Asia. Las nuevas muestras confirman la tendencia: énfasis en la periferia de red y en dispositivos con altos privilegios.
El uso de TinyShell en las variantes recientes de BPFDoor concuerda con operaciones observadas anteriormente de otros clústeres asociados con China (Liminal Panda, UNC3886, Velvet Ant), orientados a redes de telecomunicaciones y dispositivos perimetrales, de lo que, por ejemplo, informó Sygnia en su análisis de la campaña Velvet Ant (Operation Highland: Velvet Ant).
Merece atención aparte la elección del punto de entrada: puertas de enlace de correo electrónico e infraestructura de correo. En 2023, otro grupo, identificado como UNC4841, explotó activamente las vulnerabilidades CVE-2023-2868 y CVE-2023-7102 en Barracuda Email Security Gateway para instalar backdoors persistentes; sobre estas CVE existen entradas publicadas en NVD (CVE-2023-2868, CVE-2023-7102). El estudio actual muestra un cálculo estratégico similar: el control sobre el dispositivo a través del cual pasa y se filtra el correo corporativo proporciona al atacante una valiosa posición de inteligencia y un canal de mando enmascarado como SMTP “de fondo”.
Evaluación del impacto y perfil de riesgo
Las categorías de organizaciones más vulnerables son las siguientes:
- operadores de telecomunicaciones y proveedores de servicios de comunicación en Corea del Sur y Taiwán;
- empresas grandes y medianas de la región que utilizan SpamSniper y soluciones ShareTech como puertas de enlace de correo electrónico o firewalls de red;
- organizaciones con un amplio parque de dispositivos de red (routers, DVR, puertas de enlace especializadas), donde la gestión se ha externalizado a la periferia y se controla de forma deficiente con herramientas de monitorización de estaciones de trabajo y servidores.
Posibles consecuencias de una brecha no detectada:
- acceso prolongado y sigiloso a la infraestructura de red, con la posibilidad de observar el tráfico discretamente y desarrollar la intrusión de forma gradual;
- compromiso de la correspondencia, fuga de información confidencial y de credenciales a partir de los flujos de correo;
- uso de los dispositivos como nodos intermedios (proxies y túneles) para ataques contra otras organizaciones, lo que incrementa los riesgos legales y de reputación para el propietario de la infraestructura;
- riesgos de fallos operativos (por ejemplo, reinicio de un dispositivo crítico por orden del backdoor) e incumplimiento de los acuerdos de nivel de servicio en cuanto a disponibilidad.
La dificultad radica en que BPFDoor, Rekoobe y AVERAT están diseñados para no generar “ruido” al nivel de los indicadores habituales: puertos, nombres de procesos e incluso protocolos de comunicación parecen normales para el entorno objetivo.
Recomendaciones prácticas de protección
1. Auditoría de dispositivos de red y puertas de enlace de correo
- Elabore un inventario de todas las puertas de enlace de correo electrónico y dispositivos perimetrales (incluido equipamiento de telecomunicaciones, DVR y appliances Linux especializados) y destaque las instancias con SpamSniper y productos ShareTech.
- Revise directorios similares a
/addpkg/sbin/en dispositivos ShareTech en busca de binarios ELF sospechosos y archivos que aparezcan temporalmente con los nombresntpdateyudevds. - Compare la lista de procesos en ejecución con el conjunto esperado para la solución de hardware concreta, según la documentación del proveedor (Jiran Group para SpamSniper, ShareTech para sus sistemas).
2. Detección de uso anómalo del puerto 25
- Restrinja las conexiones TCP salientes al puerto 25: permítalas solo a los servidores y puertas de enlace de correo oficiales, y prohíbalas para otros dispositivos.
- Configure el registro (logging) de todas las conexiones salientes al puerto 25 desde procesos no relacionados con correo; considere sospechosas las conexiones periódicas y persistentes con intervalos del orden de 10–15 minutos.
- En sistemas Linux, realice periódicamente comprobaciones de qué procesos están asociados al puerto 25, por ejemplo con
ssonetstat, y analice manualmente los nombres sospechosos.
3. Búsqueda de procesos que se camuflan como servicios del sistema
- Compruebe la presencia de procesos con nombres similares a SpamSniper y ora_ppmond, especialmente en servidores donde se sabe que Oracle Database no se utiliza.
- Analice la lista de demonios en busca de nombres “demasiado corrientes” que no estén respaldados por binarios reales en los directorios estándar (
/usr/sbin,/sbin, etc.). - Correlacione los archivos PID en
/var/run(o/run) con los procesos y ejecutables realmente existentes; archivos PID anómalos bajo la marca SpamSniper en servidores que no son de correo son motivo de investigación inmediata.
4. Control de filtros BPF y sockets raw
- En sistemas Linux donde no haya una necesidad legítima de interceptar tráfico (por ejemplo, depuración, IDS, diagnóstico), compruebe la presencia de sockets raw y programas/filtros BPF activos.
- Implemente un procedimiento de aprobación para cualquier nueva herramienta de captura de paquetes (tcpdump, agentes propios de monitorización) a fin de excluir componentes no documentados.
- Utilice auditoría del sistema (auditd o análogos) para registrar operaciones relacionadas con la creación de sockets raw y la carga de programas BPF, especialmente en dispositivos perimetrales.
5. Protección de la gestión y segmentación
- Traslade la gestión de equipos de telecomunicaciones, puertas de enlace de correo, routers y DVR a un segmento de red de administración separado, con acceso solo a través de VPN y listas de control de acceso estrictamente limitadas.
- Prohíba el acceso directo a las interfaces de administración de estos dispositivos desde subredes de usuarios y desde sistemas ajenos a la administración.
- Compruebe periódicamente que estos dispositivos no se utilizan como nodos de tránsito (proxies, túneles) para tráfico que no sea propio de su función.
La conclusión clave de las campañas detectadas es que los dispositivos de red y de correo en Corea y Taiwán ya se están utilizando para acceso encubierto mediante BPFDoor, BPF Rekoobe y AVERAT, por lo que, en el corto plazo, la prioridad debe ser un análisis dirigido precisamente de estos equipos, con foco en filtros BPF ocultos, procesos camuflados y tráfico SMTP saliente desde servicios no relacionados con correo.