BPFDoor to zaawansowany backdoor przeznaczony dla systemów Linux, którego główną cechą jest ekstremalna dyskrecja. Złośliwe oprogramowanie nie otwiera widocznych portów ani nie wysyła regularnych sygnałów do serwera C2, lecz pozostaje w uśpieniu, czekając na specjalny „magiczny pakiet”. Dzięki temu może skutecznie unikać wykrycia przez standardowe systemy monitoringu.
Atakujący celują przede wszystkim w urządzenia brzegowe, takie jak bramy pocztowe, urządzenia VPN czy firewalle. Są to urządzenia często zarządzane przez dostawców, na których nie można zainstalować agentów EDR, co czyni je idealnym miejscem do utrzymania długotrwałego dostępu. Szczególnie niebezpieczne jest przejęcie infrastruktury telekomunikacyjnej, co może prowadzić do masowego śledzenia użytkowników i monitorowania metadanych komunikacji.
Eksperci wskazują, że bezpieczeństwo urządzeń brzegowych to problem odpowiedzialności. Jeśli organizacja korzysta z urządzeń, których działania nie może samodzielnie zweryfikować, de facto powierza zaufanie zewnętrznym podmiotom bez zachowania kontroli. Skuteczna obrona wymaga nie tylko narzędzi, ale i szczerej komunikacji ryzyka wewnątrz organizacji, zwłaszcza w obszarach o ograniczonej widoczności.
Aby wykryć obecność tego typu zagrożeń na systemach Linux, należy przeprowadzić specyficzne kontrole. Kluczowe jest monitorowanie procesów, których pliki wykonywalne zostały usunięte, sprawdzanie gniazd surowych pakietów (raw packet sockets) oraz nadzorowanie ruchu wychodzącego na portach typowych dla usług systemowych, takich jak port 25.



