ΑρχικήSecurityPolarEdge: Νέο προσαρμοσμένο backdoor TLS Server

PolarEdge: Νέο προσαρμοσμένο backdoor TLS Server

Ένα εξελιγμένο κακόβουλο backdoor που στοχεύει συσκευές Internet of Things έχει αναδυθεί, χρησιμοποιώντας προηγμένες τεχνικές επικοινωνίας για να διατηρήσει επίμονη πρόσβαση σε παραβιασμένα συστήματα. Το backdoor PolarEdge, που ανιχνεύθηκε για πρώτη φορά τον Ιανουάριο του 2025, αντιπροσωπεύει μια σημαντική εξέλιξη στις απειλές που επικεντρώνονται στο IoT, χρησιμοποιώντας μια προσαρμοσμένη υλοποίηση TLS server και ιδιόκτητο δυαδικό πρωτόκολλο για λειτουργίες εντολών και ελέγχου.

Δείτε επίσης: Η Confucius στοχεύει συστήματα Windows με το backdoor AnonDoor

PolarEdge backdoor

Το κακόβουλο λογισμικό εμφανίστηκε αρχικά μέσω της εκμετάλλευσης του CVE-2023-20118, μιας ευπάθειας που επηρεάζει δρομολογητές της Cisco και επιτρέπει απομακρυσμένη εκτέλεση κώδικα. Οι επιτιθέμενοι εκμεταλλεύτηκαν αυτό το κενό για να αναπτύξουν web shells σε στοχευμένους δρομολογητές, δημιουργώντας αρχικά σημεία πρόσβασης για την επακόλουθη παράδοση φορτίων. Η αλυσίδα επίθεσης περιλαμβάνει τη λήψη και εκτέλεση ενός shell script με το όνομα ‘q‘ μέσω FTP, το οποίο στη συνέχεια ανακτά και εκκινεί το backdoor PolarEdge σε παραβιασμένα συστήματα.

Το PolarEdge δείχνει αξιοσημείωτη ευελιξία στην επιλογή των στόχων του, με παραλλαγές που εντοπίστηκαν να στοχεύουν ειδικά συσκευές δικτύου Asus, QNAP και Synology. Ο εξελιγμένος σχεδιασμός του κακόβουλου λογισμικού υποδηλώνει προσεκτική ανάπτυξη με στόχο την εγκατάσταση μακροχρόνιας παρουσίας στα στοιχεία της δικτυακής υποδομής. Το μοτίβο ανάπτυξής του υποδεικνύει συντονισμένες εκστρατείες που προέρχονται από πολλαπλές διευθύνσεις IP σε διάφορες χώρες, όλες χρησιμοποιώντας πανομοιότυπα User-Agent HTTP headers κατά τη διάρκεια των προσπαθειών εκμετάλλευσης.

Οι αναλυτές της Sekoia εντόπισαν την πολύπλοκη αρχιτεκτονική του κακόβουλου λογισμικού κατά τη διάρκεια λεπτομερούς ανάλυσης αντίστροφης μηχανικής, αποκαλύπτοντας ένα εκτελέσιμο ELF 64-bit μεγέθους 1.6 MB που χρησιμοποιεί πολλαπλές λειτουργίες. Το backdoor λειτουργεί κυρίως ως TLS server που ακούει για εισερχόμενες εντολές ενώ ταυτόχρονα διατηρεί επικοινωνία με την υποδομή εντολών και ελέγχου μέσω καθημερινών λειτουργιών δακτυλικών αποτυπωμάτων.

Δείτε ακόμα: Η καμπάνια XWorm κάνει στροφή προς το fileless malware

PolarEdge: Νέο προσαρμοσμένο backdoor TLS Server

Το πιο ιδιαίτερο χαρακτηριστικό του backdoor PolarEdge έγκειται στην προσαρμοσμένη υλοποίηση του TLS server που κατασκευάστηκε χρησιμοποιώντας τη βιβλιοθήκη mbedTLS v2.8.0. Αυτή η προσέγγιση αντιπροσωπεύει μια απόκλιση από τις συμβατικές μεθόδους επικοινωνίας κακόβουλου λογισμικού, παρέχοντας κρυπτογραφημένα κανάλια που μοιάζουν στενά με την κανονική δικτυακή κίνηση.

Η υλοποίηση του TLS χρησιμοποιεί πολλαπλά πιστοποιητικά, συμπεριλαμβανομένων των πιστοποιητικών φύλλων και αλυσίδων αρχών πιστοποίησης, δημιουργώντας μια αυθεντική εμφάνιση κρυπτογραφημένης επικοινωνιακής υποδομής. Το κακόβουλο λογισμικό υλοποιεί ένα ιδιόκτητο δυαδικό πρωτόκολλο που λειτουργεί πάνω από τη σύνδεση TLS, χρησιμοποιώντας ενσωματωμένα tokens στα τμήματα δεδομένων του εκτελέσιμου. Αυτό το πρωτόκολλο απαιτεί συγκεκριμένες μαγικές τιμές για την επικύρωση αιτημάτων, συμπεριλαμβανομένων των tokens που είναι αποθηκευμένα στη διαμόρφωση του κακόβουλου λογισμικού και άλλων ενσωματωμένων στο δυαδικό.

Η εκτέλεση εντολών πραγματοποιείται όταν τα εισερχόμενα αιτήματα περιέχουν τον ASCII χαρακτήρα ‘1’ στο πεδίο HasCommand, ακολουθούμενο από έναν δείκτη μήκους δύο byte και την πραγματική συμβολοσειρά εντολής. Οι λειτουργίες δακτυλικών αποτυπωμάτων εκτελούνται συνεχώς σε αφιερωμένα νήματα, συλλέγοντας ολοκληρωμένες πληροφορίες συστήματος, συμπεριλαμβανομένων τοπικών διευθύνσεων IP, διευθύνσεων MAC, αναγνωριστικών διεργασιών και λεπτομερειών συγκεκριμένων συσκευών.

Δείτε επίσης: Fake Microsoft Teams installers διανέμουν το Oyster backdoor

PolarEdge: Νέο προσαρμοσμένο backdoor TLS Server

Αυτά τα δεδομένα μεταδίδονται σε διακομιστές εντολών και ελέγχου χρησιμοποιώντας αιτήματα HTTP GET με συγκεκριμένες μορφές συμβολοσειρών ερωτήσεων. Το κακόβουλο λογισμικό κατασκευάζει αυτά τα αιτήματα χρησιμοποιώντας κρυπτογραφημένες συμβολοσειρές μορφής που αποκωδικοποιούνται για να αποκαλύψουν παραμέτρους όπως η μάρκα της συσκευής, η έκδοση του μοντέλου και τα συλλεγμένα αναγνωριστικά συστήματος. Το backdoor υποστηρίζει πολλαπλές λειτουργίες πέρα από την προεπιλεγμένη λειτουργία server.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS