ΑρχικήSecurityLinux backdoors Μιμούνται Εργαλεία Ασφάλειας Email για να Αποφύγουν την Ανίχνευση σε...

Linux backdoors Μιμούνται Εργαλεία Ασφάλειας Email για να Αποφύγουν την Ανίχνευση σε Κορέα και Ταϊβάν

Linux backdoors που στοχεύουν τηλεπικοινωνιακές και δικτυακές συσκευές στη Νότια Κορέα και την Ταϊβάν έχουν μεταμφιέσει την κυκλοφορία τους ως υπηρεσίες email και φαινομενικά νόμιμες διαδικασίες για να ενσωματωθούν και να αποφύγουν την ανίχνευση.

Δείτε επίσης: Η ευπάθεια React2Shell χρησιμοποιείται για εγκατάσταση Linux Backdoors

Εικόνα άρθρου: Linux Backdoors Impersonate Email Security Tools to Evade Detection in Korea and Taiwan
Linux backdoors Μιμούνται Εργαλεία Ασφάλειας Email για να Αποφύγουν την Ανίχνευση σε Κορέα και Ταϊβάν

Οι κακόβουλοι παράγοντες συχνά ονομάζουν το κακόβουλο λογισμικό τους με ονόματα που παραπέμπουν σε νόμιμα στοιχεία ή διαδικασίες του λειτουργικού συστήματος ως μέτρο αποφυγής ανίχνευσης. Με το να δανείζονται το όνομα ενός πραγματικού δυαδικού αρχείου, μπορεί να φαίνεται λιγότερο εμφανές ανάμεσα σε άλλες διαδικασίες, να του δίνει μια ψευδή αίσθηση εμπιστοσύνης ή να παραβλέπεται από έναν αναλυτή κατά τη διάρκεια μιας περιστασιακής επιθεώρησης.

Ωστόσο, τα backdoors που εξετάστηκαν από την Rapid7 έχουν βρεθεί να πηγαίνουν πέρα από την μίμηση ονομάτων αρχείων, υποδυόμενες τις ταυτότητες προϊόντων ασφάλειας email όπως το SpamSniper και το ShareTech, που χρησιμοποιούνται ευρέως σε εταιρικά περιβάλλοντα στη Νότια Κορέα και την Ταϊβάν. Σύμφωνα με τον προμηθευτή Jiran Group, το SpamSniper διαφημίζεται ως “η κορυφαία λύση ασφάλειας email της Κορέας” που προστατεύει οργανισμούς από spam, κακόβουλο λογισμικό και επιθέσεις σε διακομιστές.

Τα κακόβουλα τεχνουργήματα περιλαμβάνουν μια νέα παραλλαγή BPFDoor και μια κατασκευή BPF Rekoobe που χρησιμοποιείται εναντίον στόχων στη Νότια Κορέα, καθώς και ένα προηγουμένως μη αναφερθέν implant Linux με την ονομασία AVERAT που παραδίδεται μέσω ενός dropper και αναπτύσσεται εναντίον συσκευών στην Ταϊβάν.

“Οι παραλλαγές BPFDoor που παρατηρήθηκαν εναντίον συστημάτων της Νότιας Κορέας υποδύονται το αρχείο PID του SpamSniper, ενός κορεατικού προϊόντος κατά του spam, και εναλλάσσονται μεταξύ δέκα ονομάτων daemon του Linux,” ανέφερε η Rapid7. “Σε όλα τα δείγματα, κάθε συστατικό υιοθετεί ονόματα και συμβάσεις σχεδιασμένες να φαίνονται ασήμαντες στο περιβάλλον που στοχεύει.”

Το BPFdoor και οι πολλές παραλλαγές του αποτέλεσαν αντικείμενο εκτεταμένης ανάλυσης από την Rapid7 νωρίτερα φέτος, με τη δραστηριότητα να συνδέεται με μια ομάδα απειλής που ονομάζεται Red Menshen (γνωστή και ως Earth Bluecrow, DecisiveArchitect, και Red Dev 18), η οποία έχει στοχεύσει παρόχους τηλεπικοινωνιών σε όλη τη Μέση Ανατολή και την Ασία από το 2021.

Δείτε επίσης: Το PAM του Linux καταχράται για τη δημιουργία backdoors

Linux backdoors - SecNews.gr
Linux backdoors Μιμούνται Εργαλεία Ασφάλειας Email για να Αποφύγουν την Ανίχνευση σε Κορέα και Ταϊβάν

Σε υψηλό επίπεδο, το BPFDoor εκμεταλλεύεται τη λειτουργικότητα του Berkeley Packet Filter (BPF) για να επιθεωρεί την εισερχόμενη δικτυακή κυκλοφορία και να ενεργοποιεί τη συμπεριφορά του μόνο όταν ανιχνεύει ένα μαγικό πακέτο. Η ανίχνευση μιας νέας έκδοσης BPFDoor υποδηλώνει ότι οι απειλητικοί παράγοντες πίσω από το κακόβουλο λογισμικό βελτιώνουν ενεργά και ανακατασκευάζουν το οπλοστάσιό τους σε απάντηση στις δημόσιες αποκαλύψεις.

“Μόλις οι προμηθευτές ασφάλειας έγραψαν στατικές υπογραφές δικτύου (Suricata/Snort) για να ανιχνεύσουν αυτές τις ανωμαλίες του Layer 4, οι χειριστές άρχισαν να στοχεύουν τα edge proxies,” ανέφερε η Rapid7. “Με το να τυλίγουν το μαγικό πακέτο σε τυπικά αιτήματα HTTPS POST και να βασίζονται στην εκφόρτωση SSL που είναι κοινή σε τηλεπικοινωνιακά περιβάλλοντα, το ερέθισμα μπορεί να παραδοθεί στον μολυσμένο κόμβο BPFDoor με τρόπο που μπορεί να αποφύγει τη συμβατική βαθιά επιθεώρηση πακέτων.“

Ενώ ορισμένα δείγματα BPFDoor μιμούνται το SpamSniper, ένα άλλο τεχνούργημα ορίζει το όνομα της διαδικασίας του ως “ora_ppmond,” μιμούμενο τη σύμβαση ονοματοδοσίας που σχετίζεται με πλατφόρμες συνδρομητών και παροχής τηλεπικοινωνιών που υποστηρίζονται από την Oracle. Συγκεκριμένα, το όνομα φαίνεται να αναφέρεται στο “ora_pmon_*,” που αντιπροσωπεύει τη διαδικασία παρακολούθησης διαδικασιών (PMON) μιας παρουσίας βάσης δεδομένων Oracle.

Μόλις ενεργοποιηθεί, το δείγμα BPFDoor ξεκινά μια συνεδρία TinyShell και υποστηρίζει εντολές για τη διευκόλυνση διαδραστικού κελύφους, δυνατότητες μεταφόρτωσης και λήψης. Ενδιαφέρον παρουσιάζει το γεγονός ότι η χρήση του TinyShell έχει προηγουμένως αποδοθεί σε κινεζικές ομάδες όπως οι Liminal Panda, UNC3886 (γνωστή και ως Fire Ant) και Velvet Ant, όλες οι οποίες έχουν στοχεύσει τηλεπικοινωνιακά δίκτυα και συσκευές edge.

“Αυτά τα δείγματα δείχνουν το BPFDoor να λειτουργεί ως ένα αρθρωτό πλαίσιο που προσαρμόζεται στο τηλεπικοινωνιακό στρώμα που στοχεύει, ενσωματώνοντας τη λογική TinyShell και Rekoobe για να υποστηρίξει την εξαγωγή δεδομένων,” εξήγησε η Rapid7.

Επιπλέον, παρατηρήθηκε σε συνδυασμό με τη δραστηριότητα μια πίσω πόρτα BPF βασισμένη στο Rekoobe που αναχαιτίζει την κυκλοφορία TCP/UDP/SCTP IPv4 και UDP IPv6 με ίσες θύρες πηγής και προορισμού στο 25. Επιπλέον, ονομάζει τις διαδικασίες της μετά από στοιχεία του SpamSniper.

Δείτε επίσης: Το Linux ClingSTUN μετατρέπει ευάλωτες συσκευές IoT σε κόμβους proxy

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Claude Mythos 5 AI μοντέλο malware dropper open-source επίθεση
Linux backdoors Μιμούνται Εργαλεία Ασφάλειας Email για να Αποφύγουν την Ανίχνευση σε Κορέα και Ταϊβάν

Το dropper που παρατηρήθηκε σε μια επικαλυπτόμενη καμπάνια είναι ένα δυαδικό αρχείο ELF που λειτουργεί ως τοπικός εγκαταστάτης για το AVERAT, ένα αρθρωτό implant που χρησιμοποιεί το Πρωτόκολλο Απλής Μεταφοράς Μηνυμάτων (SMTP).

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS