Mastodon Mastodon Mastodon Mastodon

Новые Linux-бэкдоры в сетевых устройствах Кореи и Тайваня

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В сетевых и телеком-устройствах в Южной Корее и на Тайване выявлены новые варианты Linux-бэкдоров BPFDoor, Rekoobe и свежий имплант AVERAT, которые маскируются под легитимные почтовые средства защиты SpamSniper и решения ShareTech, используют Berkeley Packet Filter и управление по SMTP и тем самым практически сливаются с обычным трафиком; под наибольшим риском находятся телеком-операторы и организации, полагающиеся на шлюзы электронной почты, а первоочередная задача администраторов — проверить наличие скрытых BPF-фильтров, сырых сокетов и исходящих TCP-подключений на порт 25 от процессов, не относящихся к почтовой инфраструктуре.

Технические детали: как устроены новые бэкдоры

Модернизированный BPFDoor и BPF-версия Rekoobe

Семейство BPFDoor уже известно тем, что оно злоупотребляет возможностями Berkeley Packet Filter: вредоносный процесс «слушает» трафик на низком уровне и активируется только при получении специального «магического пакета», по аналогии с механизмом Wake-on-LAN. Это делает бэкдор слабо заметным как для классических сканирований портов, так и для простых средств мониторинга сетевых соединений.

В новых кампаниях против корейских целей BPFDoor пошёл дальше простой маскировки имени файла. Часть образцов:

  • подменяет PID-файл и имена процессов, имитируя компоненты антиспам-решения SpamSniper, позиционируемого разработчиком Jiran Group как «ведущее решение защиты электронной почты в Корее» (описание продукта SpamSniper);
  • циклически перебирает десять имён, похожих на обычные системные демоны Linux, чтобы затруднить ручной анализ списка процессов;
  • в одном из случаев называет процесс ora_ppmond, явно отсылая к фону Process Monitor (PMON) Oracle Database с именованием вида ora_pmon_*, описанному в документации Oracle (руководство Oracle NCC).

После получения триггерного пакета BPFDoor поднимает сессию TinyShell — это минималистичная оболочка для удалённого управления, позволяющая злоумышленнику выполнять команды, загружать и выгружать файлы. TinyShell подробно описана, в частности, в статье на Wikipedia и ранее связывалась с несколькими кластерами, ассоциированными с Китаем. Такой выбор инструмента даёт атакующему гибкую интерактивную оболочку поверх изначально пассивного BPF-бэкдора.

Отдельно исследователи зафиксировали BPF-вариант Rekoobe, который перехватывает IPv4-трафик TCP/UDP/SCTP и IPv6 UDP-пакеты, где и источник, и назначение используют порт 25 (SMTP). Этот компонент также маскирует свои процессы под части SpamSniper. По сути, это точечный перехватчик SMTP-трафика, встроенный в сетевой стек, что делает его обнаружение по портам и подключениям нетривиальным. Классический Rekoobe ранее детально анализировался, например, в публикации Intezer (разбор Linux Rekoobe).

Дополнительное усложнение — адаптация к архитектуре телеком-сетей. Когда для BPFDoor были созданы статические сигнатуры аномалий четвёртого уровня (Suricata/Snort), операторы стали «заворачивать» магический пакет в стандартные HTTPS POST-запросы. Благодаря распространённому в телеком-среде вынесению SSL-расшифровки на отдельные прокси, внутренняя заражённая система получает уже расшифрованный триггер, но внешние системы анализа TLS-трафика его не видят.

AVERAT: SMTP-имплант внутри ShareTech-аппаратов

В тайваньском сегменте инфраструктуры злоумышленники применяют ранее не описанный имплант AVERAT, работающий на устройствах ShareTech (официальный сайт ShareTech). Доставка осуществляется через ELF-дроппер, размещённый в каталоге /addpkg/sbin/ на устройстве, который выступает локальным установщиком.

Ключевые особенности дроппера и AVERAT:

  • дроппер вычисляет ключ шифрования на основе строки "ShareTech" и использует его для расшифровки встроенного shell-скрипта;
  • скрипт разворачивает и запускает два бинарных файла: ntpdate (сам дроппер под видом стандартного клиента времени) и udevds (основной AVERAT-процесс);
  • оба файла удаляются через примерно 10 секунд после запуска, уменьшая артефакты на файловой системе и оставляя упор на работающие процессы и сетевую активность;
  • AVERAT с периодичностью 600–699 секунд подключается к серверу управления mx.zxopfds[.]com по TCP-порту 25, используя SMTP как транспорт для C2, чтобы выглядеть как обычный почтовый трафик.

Функциональность бэкдора задаётся системой числовых команд, среди которых:

  • 20 — перечисление содержимого каталогов;
  • 21/22 — скачивание и загрузка файлов с поддержкой докачки и передачи частями;
  • 25 и 30 — рекурсивное удаление и обход деревьев каталогов;
  • 629/632 — инвентаризация и завершение процессов на хосте;
  • 842 — динамическая смена адресов и портов C2 без переустановки;
  • 912/914 — открытие до 10 одновременных интерактивных shell-сессий и передача в них команд;
  • 916 — перезагрузка устройства;
  • 1010 — загрузка и выгрузка модулей в формате .so, что превращает AVERAT в модульную платформу;
  • 1576 — изменение интервала обратного подключения с сохранением в локальную базу;
  • 1618 — организация прокси- или переадресации портов через скомпрометированный аппарат.

Такой набор возможностей даёт злоумышленникам полный контроль над устройством: от скрытой файловой операции и интерактивной администрируемой сессии до использования аппарата как прокси-узла для дальнейшего продвижения внутрь сети.

Исследователи отмечают, что инфраструктура C2 AVERAT по своим характеристикам похожа на сети класса Operational Relay Box (ORB), которые описывает, в частности, Team Cymru (введение в ORB-сети). Однако привязки именно к известным орбитам LapDogs, SPACEHOP или FLORAHOX на текущий момент не обнаружено.

Контекст угроз: фокус на телеком и почтовые шлюзы

BPFDoor уже ранее подробно анализировался специалистами Rapid7; активность связывают с группировкой Red Menshen (также упоминаемой как Earth Bluecrow, DecisiveArchitect и Red Dev 18), которая, по публичным данным, с 2021 года целенаправленно атакует телеком-провайдеров на Ближнем Востоке и в Азии. Новые образцы подтверждают тренд: акцент на сетевую периферию и высокопривилегированные устройства.

Применение TinyShell в свежих вариантах BPFDoor согласуется с ранее наблюдавшимися операциями других китайско-ассоциированных кластеров (Liminal Panda, UNC3886, Velvet Ant), нацеленных на телеком-сети и пограничные устройства, о чём, например, писала Sygnia в анализе кампании Velvet Ant (Operation Highland: Velvet Ant).

Отдельного внимания заслуживает выбор точки входа: шлюзы электронной почты и почтовая инфраструктура. В 2023 году другая группа, обозначаемая как UNC4841, уже активно эксплуатировала уязвимости CVE-2023-2868 и CVE-2023-7102 в Barracuda Email Security Gateway для установки устойчивых бэкдоров; по этим CVE опубликованы записи в NVD (CVE-2023-2868, CVE-2023-7102). Текущее исследование показывает аналогичный стратегический расчёт: контроль над устройством, через которое проходит и фильтруется корпоративная почта, даёт нападающему ценную разведывательную позицию и канал управления, замаскированный под «фоновый» SMTP.

Оценка воздействия и профиль риска

Наиболее уязвимы следующие категории организаций:

  • телеком-операторы и провайдеры связи в Южной Корее и на Тайване;
  • крупные и средние компании в регионе, использующие SpamSniper и решения ShareTech как шлюзы электронной почты или сетевые экраны;
  • организации с обширным парком сетевых аппаратов (маршрутизаторы, DVR, специализированные шлюзы), где управление вынесено на периферию и слабо контролируется средствами мониторинга рабочих станций и серверов.

Потенциальные последствия при незамеченной компрометации:

  • незаметный длительный доступ к сетевой инфраструктуре с возможностью тихого наблюдения за трафиком и постепенного развития атаки;
  • компрометация переписки, утечка конфиденциальной информации и учетных данных из почтовых потоков;
  • использование устройств как промежуточных узлов (прокси и туннели) для атак на другие организации, что повышает юридические и репутационные риски для владельца инфраструктуры;
  • риски операционных сбоев (например, перезагрузка критичного аппарата по команде бэкдора) и нарушения договорных обязательств по доступности сервисов.

Сложность заключается в том, что и BPFDoor, и Rekoobe, и AVERAT спроектированы так, чтобы не создавать «шум» на уровне привычных индикаторов: порты, имена процессов и даже протоколы связи выглядят нормальными для целевой среды.

Практические рекомендации по защите

1. Аудит сетевых аппаратов и почтовых шлюзов

  • Составьте перечень всех шлюзов электронной почты и пограничных устройств (включая телеком-оборудование, DVR, специализированные Linux-аппараты) и выделите экземпляры с SpamSniper и продуктами ShareTech.
  • Проверьте каталоги, аналогичные /addpkg/sbin/ на устройствах ShareTech, на наличие непонятных ELF-бинарников и временно появляющихся файлов под именами ntpdate и udevds.
  • Сравните список работающих процессов с ожидаемым набором для конкретного аппаратного решения по документации вендора (Jiran Group для SpamSniper, ShareTech для своих систем).

2. Выявление аномального использования порта 25

  • Ограничьте исходящие TCP-соединения на порт 25: разрешите их только официальным почтовым серверам и шлюзам, запретите для прочих устройств.
  • Настройте журналирование всех исходящих подключений на порт 25 от непочтовых процессов; рассмотрите как подозрительные постоянные подключения с периодичностью порядка 10–15 минут.
  • На Linux-системах периодически выполняйте проверку, какие процессы связаны с портом 25, например с помощью ss или netstat, и вручную изучайте подозрительные имена.

3. Поиск процессов, маскирующихся под системные службы

  • Проверьте наличие процессов с именами, похожими на SpamSniper и ora_ppmond, особенно на серверах, где Oracle Database заведомо не используется.
  • Сканируйте список демонов на предмет «слишком обычных» имен, не подкреплённых реальными бинарниками в стандартных каталогах (/usr/sbin, /sbin и т. п.).
  • Сопоставляйте PID-файлы в /var/run (или /run) с реально существующими процессами и исполняемыми файлами; аномальные PID-файлы под брендом SpamSniper на не почтовых серверах — повод для немедленного расследования.

4. Контроль BPF-фильтров и сырых сокетов

  • На Linux-системах, где нет легитимной необходимости в перехвате трафика (например, отладка, IDS, диагностика), проверьте наличие сырых сокетов и активных BPF-программ/фильтров.
  • Внедрите процедуру утверждения для любых новых средств захвата пакетов (tcpdump, собственные агенты мониторинга), чтобы исключить незадокументированные компоненты.
  • Используйте системный аудит (auditd или аналоги) для логирования операций, связанных с созданием сырых сокетов и загрузкой BPF-программ, особенно на пограничных устройствах.

5. Защита управления и сегментация

  • Перенесите управление телеком-оборудованием, почтовыми шлюзами, маршрутизаторами и DVR на отдельный управленческий сегмент сети с доступом только через VPN и строго ограниченные списки управления доступом.
  • Запретите прямой доступ к интерфейсам управления этих устройств из пользовательских подсетей и с систем, не относящихся к администрированию.
  • Регулярно проверяйте, не используются ли такие устройства как транзитные узлы (прокси, туннели) для трафика, который им не свойственен по назначению.

Ключевой вывод из выявленных кампаний: сетевые и почтовые аппараты в Корее и на Тайване уже используются для скрытого доступа через BPFDoor, BPF Rekoobe и AVERAT, поэтому в ближайшее время приоритетом должно стать целенаправленное обследование именно этих устройств — с фокусом на скрытые BPF-фильтры, маскирующиеся процессы и исходящий SMTP-трафик от непочтовых служб.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.