Μια μακροχρόνια και συνεχιζόμενη εκστρατεία, που αποδίδεται στους Κινέζους hackers Red Menshen, έχει ενσωματωθεί σε τηλεπικοινωνιακά δίκτυα για να διεξάγει κατασκοπεία κατά κυβερνητικών δικτύων. Η δραστηριότητα περιλαμβάνει την εισαγωγή και τη διατήρηση κρυφών μηχανισμών πρόσβασης σε κρίσιμα περιβάλλοντα.

Η ομάδα, η οποία παρακολουθείται και ως Earth Bluecrow, DecisiveArchitect και Red Dev 18, έχει ιστορικό επιθέσεων σε παρόχους τηλεπικοινωνιών στη Μέση Ανατολή και την Ασία από το 2021. Η Rapid7 περιέγραψε τους κρυφούς μηχανισμούς πρόσβασης ως “μερικά από τα πιο κρυφά ψηφιακά sleeper cells” που έχουν συναντηθεί ποτέ σε τηλεπικοινωνιακά δίκτυα.
Η κακόβουλη εκστρατεία βασίζεται στη χρήση kernel-level implants, passive backdoors, credential-harvesting utilities και cross-platform command frameworks, δίνοντας στον απειλητικό παράγοντα τη δυνατότητα να παραμένει για καιρό σε δίκτυα ενδιαφέροντος. Ένα από τα πιο αναγνωρισμένα εργαλεία στο οπλοστάσιο της ομάδας Red Menshen είναι ένα Linux backdoor που ονομάζεται BPFDoor.
Δείτε επίσης: GitHub Phishing: Ψεύτικα OpenClaw tokens για κλοπή crypto wallets
“Σε αντίθεση με το συμβατικό κακόβουλο λογισμικό, το BPFDoor δεν εκθέτει listening ports ούτε διατηρεί ορατά command-and-control channels“, ανέφερε η Rapid7 Labs σε μια αναφορά. “Αντίθετα, εκμεταλλεύεται τη λειτουργικότητα του Berkeley Packet Filter (BPF) για να επιθεωρεί το network traffic απευθείας μέσα στον πυρήνα και ενεργοποιείται μόνο όταν λαμβάνει ένα ειδικά διαμορφωμένο πακέτο ενεργοποίησης“.
“Δεν υπάρχει persistent listener ή προφανές beaconing. Το αποτέλεσμα είναι μια κρυφή παγίδα ενσωματωμένη μέσα στο ίδιο το λειτουργικό σύστημα“.
Red Menshen: Πώς λειτουργούν οι επιθέσεις διανομής του BPFDoor
Οι αλυσίδες επιθέσεων ξεκινούν με τον απειλητικό παράγοντα να στοχεύει υποδομές και υπηρεσίες edge που εκτίθενται στο διαδίκτυο, όπως συσκευές VPN, firewalls και πλατφόρμες που εκτίθενται στο διαδίκτυο και συνδέονται με τις Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks και Apache Struts. Αυτή η στόχευση γίνεται για την απόκτηση αρχικής πρόσβασης.

Μετά την επιτυχή απόκτηση πρόσβασης, αναπτύσσονται Linux-compatible beacon frameworks, όπως το CrossC2. Επίσης, εγκαθίστανται το Sliver, το TinyShell (ένα Unix backdoor), keyloggers και εργαλεία brute-force για να διευκολύνουν τη συλλογή διαπιστευτηρίων και την πλευρική κίνηση.
Κεντρικό ρόλο στις επιχειρήσεις της Red Menshen έχει το BPFDoor. Διαθέτει δύο διακριτά στοιχεία:
- Το ένα είναι ένα παθητικό backdoor που αναπτύσσεται στο παραβιασμένο σύστημα Linux για να επιθεωρεί την εισερχόμενη κυκλοφορία για ένα προκαθορισμένο “μαγικό” πακέτο εγκαθιστώντας ένα φίλτρο BPF και δημιουργώντας ένα remote shell κατά την παραλαβή ενός τέτοιου πακέτου.
- Το άλλο βασικό μέρος του framework είναι ένας controller που διαχειρίζεται ο επιτιθέμενος και είναι υπεύθυνος για την αποστολή των ειδικά διαμορφωμένων πακέτων.
“Ο controller είναι επίσης σχεδιασμένος να λειτουργεί μέσα στο περιβάλλον του θύματος“, εξήγησε η Rapid7. “Σε αυτή τη λειτουργία, μπορεί να υποδύεται νόμιμες διεργασίες συστήματος και να ενεργοποιεί πρόσθετα implants σε εσωτερικούς υπολογιστές στέλνοντας πακέτα ενεργοποίησης ή ανοίγοντας έναν local listener για να λαμβάνει shell connections, επιτρέποντας ουσιαστικά ελεγχόμενη πλευρική κίνηση μεταξύ παραβιασμένων συστημάτων“.
Δείτε επίσης: WebRTC Skimmer παρακάμπτει CSP και κλέβει δεδομένα πληρωμών
Ορισμένα αρχεία BPFDoor έχουν βρεθεί να υποστηρίζουν το Stream Control Transmission Protocol (SCTP), επιτρέποντας πιθανώς στον αντίπαλο να παρακολουθεί πρωτόκολλα εγγενή στις τηλεπικοινωνίες και να αποκτά ορατότητα στη συμπεριφορά και την τοποθεσία των συνδρομητών, ακόμη και να παρακολουθεί συγκεκριμένα άτομα.
Αυτές οι πτυχές δείχνουν ότι η λειτουργικότητα του BPFDoor υπερβαίνει ένα κρυφό Linux backdoor. “Το BPFDoor λειτουργεί ως ένα επίπεδο πρόσβασης ενσωματωμένο μέσα στη ραχοκοκαλιά των τηλεπικοινωνιών, παρέχοντας μακροπρόθεσμη, αθόρυβη ορατότητα σε κρίσιμες λειτουργίες δικτύου“, πρόσθεσε ο προμηθευτής ασφάλειας.
Μια προηγουμένως αδημοσίευτη παραλλαγή του BPFDoor ενσωματώνει αρχιτεκτονικές αλλαγές για να το κάνει πιο αόρατο για παρατεταμένες περιόδους σε σύγχρονα επιχειρηματικά και τηλεπικοινωνιακά περιβάλλοντα. Αυτές περιλαμβάνουν την απόκρυψη του πακέτου ενεργοποίησης μέσα σε φαινομενικά νόμιμο HTTPS traffic και την εισαγωγή ενός νέου μηχανισμού ανάλυσης που εξασφαλίζει ότι η συμβολοσειρά “9999” εμφανίζεται σε μια σταθερή μετατόπιση byte.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αυτό το καμουφλάζ, με τη σειρά του, επιτρέπει στο μαγικό πακέτο να παραμένει κρυμμένο μέσα στο HTTPS traffic και να αποφεύγει την πρόκληση μετατοπίσεων στη θέση των δεδομένων μέσα στο αίτημα. Επίσης, επιτρέπει στο implant να ελέγχει πάντα για τον marker σε ένα συγκεκριμένο byte offset και, εάν υπάρχει, να τον ερμηνεύει ως εντολή ενεργοποίησης.
Το πρόσφατα ανακαλυφθέν δείγμα παρουσιάζει επίσης έναν “ελαφρύ μηχανισμό επικοινωνίας” που χρησιμοποιεί το Internet Control Message Protocol (ICMP) για την αλληλεπίδραση μεταξύ δύο μολυσμένων κεντρικών υπολογιστών.
Δείτε επίσης: Device code phishing επίθεση έχει στοχεύσει 340+ οργανισμούς
“Οι εισβολείς ενσωματώνουν implants βαθύτερα στο computing stack – στοχεύοντας πυρήνες λειτουργικών συστημάτων και πλατφόρμες υποδομής αντί να βασίζονται αποκλειστικά σε user-space malware“, είπε η Rapid7. “Τα περιβάλλοντα τηλεπικοινωνιών – που συνδυάζουν συστήματα bare-metal, virtualization layers, συσκευές υψηλής απόδοσης και βασικά στοιχεία 4G/5G σε κοντέινερ – παρέχουν ιδανικό έδαφος για χαμηλού θορύβου, μακροπρόθεσμο persistence. Σε συνδυασμό με νόμιμες υπηρεσίες hardware και χρόνους container runtimes, τα implants μπορούν να αποφύγουν την παραδοσιακή παρακολούθηση τελικών σημείων και να παραμείνουν απαρατήρητα για μεγάλα χρονικά διαστήματα“.
