Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Linux бекдорите се претставуваат како алатки за безбедност на е-пошта за да избегнат детекција во Кореја и Тајван

Linux бекдорите кои ги таргетираат телекомуникациските и мрежните уреди во Јужна Кореја и Тајван го прикриваат својот сообраќај како услуги за е-пошта и навидум легитимни процеси, со цел да се вклопат во системот и да избегнат детекција.

Познато е дека актерите на закани го именуваат својот малициозен софтвер по легитимна компонента на оперативниот систем или процес, како мерка за избегнување на детекција. Со користење на името на вистински бинарен фајл, малициозниот софтвер може да изгледа помалку сомнително меѓу останатите Windows процеси, да создаде лажно чувство на доверба или да биде занемарен од аналитичарот при површна проверка.

Сепак, утврдено е дека бекдорите анализирани од Rapid7 одат чекор подалеку од едноставно имитирање имиња на датотеки. Тие се претставуваат како идентитети на производи за безбедност на е-пошта, како SpamSniper и ShareTech, кои широко се користат во корпоративни средини во Јужна Кореја и Тајван.

Според производителот Jiran Group, SpamSniper се рекламира како „водечко корејско решение за безбедност на е-пошта“, кое ги штити организациите од спам, малициозен софтвер и напади врз сервери.

Малициозните компоненти вклучуваат нова варијанта на BPFDoor и верзија на BPF Rekoobe користена против цели во Јужна Кореја, како и претходно непријавен Linux имплант наречен AVERAT, кој се испорачува преку dropper и се распоредува на тајвански уреди.

„Варијантите на BPFDoor забележани на јужнокорејските системи го имитираат PID-фajлот на SpamSniper, корејски производ против спам, и се префрлаат низ десет имиња на Linux daemon процеси“, соопшти Rapid7. „Кај примероците, секоја компонента користи имиња и конвенции дизајнирани да изгледаат незабележливо во средината што ја таргетира.“

BPFdoor и неговите бројни варијанти беа предмет на детална анализа од страна на Rapid7 претходно оваа година. Активноста е поврзана со група на закани наречена Red Menshen (позната и како Earth Bluecrow, DecisiveArchitect и Red Dev 18), која ги таргетира телекомуникациските оператори низ Блискиот Исток и Азија уште од 2021 година.

На високо ниво, BPFDoor ја злоупотребува функционалноста на Berkeley Packet Filter (BPF) за да го проверува дојдовниот мрежен сообраќај и да ја активира својата функционалност само кога ќе детектира magic packet. Откривањето на нова верзија на BPFDoor покажува дека актерите кои стојат зад малициозниот софтвер активно го усовршуваат и менуваат својот арсенал како одговор на јавно објавените информации за заканата.

„Откако безбедносните производители напишаа статички мрежни потписи (Suricata/Snort) за детектирање на овие аномалии на Layer 4, операторите започнаа да ги таргетираат edge прокси-серверите“, соопшти Rapid7. „Со вметнување на magic packet во стандардни HTTPS POST барања и потпирање на SSL offloading, што е вообичаено во телекомуникациските средини, тригерот може да биде испорачан до јазолот заразен со BPFDoor на начин кој може да избегне конвенционална длабинска инспекција на пакетите.“

Додека некои примероци на BPFDoor го имитираат SpamSniper, друга малициозна компонента го поставува името на својот процес на „ora_ppmond“, имитирајќи ја конвенцијата за именување поврзана со телекомуникациски платформи за претплатници и обезбедување услуги базирани на Oracle.

Поконкретно, името се чини дека се однесува на „ora_pmon_*“, што го претставува процесот Process Monitor (PMON) кој работи во позадина како дел од една Oracle Database инстанца.

Откако ќе се активира, примерокот на BPFDoor започнува TinyShell сесија и поддржува команди за интерактивна shell околина, како и можности за прикачување и преземање датотеки. Интересно е што употребата на TinyShell претходно била припишувана на кластери поврзани со Кина, како Liminal Panda, UNC3886 (познат и како Fire Ant) и Velvet Ant, од кои сите ги таргетирале телекомуникациските мрежи и edge уредите.

„Овие примероци покажуваат дека BPFDoor функционира како модуларна рамка која се приспособува на телекомуникацискиот слој што го таргетира, интегрирајќи ја логиката на TinyShell и Rekoobe за да овозможи извлекување податоци“, објасни Rapid7.

Во рамките на истата активност е забележан и BPF бекдор базиран на Rekoobe, кој го пресретнува IPv4 TCP/UDP/SCTP и IPv6 UDP сообраќајот со изворни и одредишни порти еднакви на 25. Дополнително, своите процеси ги именува според компоненти на SpamSniper.

Dropper-от забележан во една поврзана кампања е ELF бинарна датотека која функционира како локален инсталер за AVERAT, модуларен имплант кој го користи Simple Mail Transfer Protocol (SMTP) за командно-контролна (C2) комуникација и за прикривање на својата малициозна активност.

Сместен во директориумот за дополнителни пакети „/addpkg/sbin/“ на ShareTech уредот, ELF dropper-от функционира така што го изведува својот клуч за шифрирање од стрингот „ShareTech“, а потоа го користи за дешифрирање shell скрипта која е задолжена за поставување и извршување на две бинарни датотеки: „ntpdate“, која е самиот dropper, и „udevds“, која е payload-от на AVERAT. Двете датотеки се бришат 10 секунди подоцна.

AVERAT периодично проверува C2 сервер („mx.zxopfds[.]com“) преку TCP портата 25, на секои 600 до 699 секунди. Податоците за серверот и интервалот на beacon комуникацијата се извлекуваат од шифрирана конфигурација. Бекдорот поддржува голем број командни кодови, меѓу кои:

  • 20 – ги прикажува содржините на директориумот.
  • 21 – презема датотека од уредот, со поддршка за продолжување на прекинато преземање.
  • 22 – прикачува датотека на уредот во делови.
  • 25 – рекурзивно брише датотека или цела структура на директориуми.
  • 30 – рекурзивно ја прегледува структурата на директориумите.
  • 629 – ги прикажува активните процеси заедно со нивните командни линии.
  • 632 – прекинува процес (SIGTERM).
  • 842 – ги менува табелите со C2 хостови и порти во текот на работата.
  • 912 – отвора интерактивна shell сесија и овозможува до 10 истовремени сесии.
  • 914 – внесува команда во отворена shell сесија.
  • 916 – го рестартира уредот.
  • 1010 – вчитува или отстранува shared object (*.so) модул, со што се проширува функционалноста на имплантот.
  • 1576 – го поставува интервалот за callback комуникација и го зачувува во базата на податоци.
  • 1618 – отвора proxy или port-forward канал преку уредот.
  • непознат код – веднаш го затвора сокетот и го прекинува процесот.

C2 инфраструктурата на AVERAT, според Rapid7, се совпаѓа со профилот на уреди кој вообичаено се поврзува со мрежи од типот Operational Relay Box (ORB), иако нема докази дека е дел од некоја позната ORB мрежа како LapDogs (позната и како UAT-7810), SPACEHOP и FLORAHOX.

На организациите им се препорачува да ги проверуваат неочекуваните raw packet sockets и BPF филтри на Linux системи на кои не им е потребно снимање на мрежниот сообраќај, да ги проверуваат излезните TCP конекции кон портата 25 од процеси кои не се mail-сервиси, да скенираат за процеси кои се претставуваат како вообичаени daemon процеси и да го ограничат пристапот за управување до рутери, DVR уреди и други edge уреди.

Наодите покажуваат како актерите на закани ја искористуваат привилегираната позиција што ја имаат secure email gateways (SEG) за собирање разузнавачки информации. Во 2023 година, актер на закани поврзан со Кина, со кодно име UNC4841, беше забележан како искористува две различни ранливости во уредите Barracuda Email Security Gateway (ESG) (CVE-2023-2868 и CVE-2023-7102) за испорачување постојани бекдори.

„Заедничката карактеристика е регионализираното прикривање: секој примерок е свесен за софтверот на производителот што работи на таргетираните системи и соодветно имплементира spoofing на процесите“, соопшти компанијата за сајбер-безбедност. „Пасивните BPF импланти избегнуваат конвенционални скенирања на портите; додека излезните beacon комуникации се прикриваат во обичен DNS, TCP и друг сообраќај, актерот или актерите на заканата користат SMTP за да останат под радарот.“

Извори:

  • The Hacker News – Linux Backdoors Impersonate Email Security Tools to Evade Detection in Korea and Taiwan The Hacker News