XMASKNEWS
Aktualizacja:
Dark ReadingEN→PLCyber

Złośliwe implanty Linux imitujące azjatyckie produkty do zabezpieczania poczty

Trzy nowo odkryte backdoory niezwykle skutecznie podszywają się pod legalne rozwiązania brzegowe, co utrudnia ich wykrycie.

Badacze z Rapid7 Intelligence zidentyfikowali kampanie wykorzystujące zaawansowane implanty Linux, które niemal idealnie naśladują popularne w Azji urządzenia brzegowe do ochrony poczty. Atakujący wykorzystują głęboką wiedzę o produktach takich jak południowokoreański SpamSniper czy tajwański ShareTech, aby ukryć swoją obecność w sieciach telekomunikacyjnych i rządowych.

Wśród wykrytych zagrożeń znajdują się nowe warianty BPFdoor, zaktualizowany trojan RAT Rekoobe oraz nowe narzędzie AVERAT. Malware nie tylko przyjmuje nazwy procesów typowe dla ofiar, ale także kopiuje pliki PID, usługi systemowe oraz specyficzne wzorce ruchu sieciowego. Dzięki temu obecność intruzów jest trudna do odróżnienia od normalnej pracy urządzeń.

Szczególnie niebezpieczna jest technika komunikacji C2, która wykorzystuje port TCP 25 (SMTP). Pozwala to złośliwemu oprogramowaniu na maskowanie się jako standardowy ruch e-mailowy, co w środowiskach korporacyjnych jest zjawiskiem powszechnym i rzadko budzącym podejrzenia. Dodatkowo, implanty mogą być aktywowane za pomocą specjalnie sformatowanych zapytań HTTPS lub pakietów ICMP.

Urządzenia brzegowe, takie jak bramy pocztowe (SEG), stanowią atrakcyjny cel, ponieważ znajdują się w uprzywilejowanej pozycji w sieci i często nie mogą obsługiwać agentów EDR. Atakujący wykorzystują fakt, że są to zamknięte systemy, które rzadko podlegają szczegółowemu monitorowaniu, co pozwala im na długotrwałe utrzymywanie się w infrastrukturze ofiary.

Źródło: Dark Reading
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu Dark Reading. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.