Badacze z Rapid7 Intelligence zidentyfikowali kampanie wykorzystujące zaawansowane implanty Linux, które niemal idealnie naśladują popularne w Azji urządzenia brzegowe do ochrony poczty. Atakujący wykorzystują głęboką wiedzę o produktach takich jak południowokoreański SpamSniper czy tajwański ShareTech, aby ukryć swoją obecność w sieciach telekomunikacyjnych i rządowych.
Wśród wykrytych zagrożeń znajdują się nowe warianty BPFdoor, zaktualizowany trojan RAT Rekoobe oraz nowe narzędzie AVERAT. Malware nie tylko przyjmuje nazwy procesów typowe dla ofiar, ale także kopiuje pliki PID, usługi systemowe oraz specyficzne wzorce ruchu sieciowego. Dzięki temu obecność intruzów jest trudna do odróżnienia od normalnej pracy urządzeń.
Szczególnie niebezpieczna jest technika komunikacji C2, która wykorzystuje port TCP 25 (SMTP). Pozwala to złośliwemu oprogramowaniu na maskowanie się jako standardowy ruch e-mailowy, co w środowiskach korporacyjnych jest zjawiskiem powszechnym i rzadko budzącym podejrzenia. Dodatkowo, implanty mogą być aktywowane za pomocą specjalnie sformatowanych zapytań HTTPS lub pakietów ICMP.
Urządzenia brzegowe, takie jak bramy pocztowe (SEG), stanowią atrakcyjny cel, ponieważ znajdują się w uprzywilejowanej pozycji w sieci i często nie mogą obsługiwać agentów EDR. Atakujący wykorzystują fakt, że są to zamknięte systemy, które rzadko podlegają szczegółowemu monitorowaniu, co pozwala im na długotrwałe utrzymywanie się w infrastrukturze ofiary.



