XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLHacking

Backdoory na Linux udają narzędzia do zabezpieczania poczty, aby uniknąć wykrycia w Korei i na Tajwanie

Złośliwe oprogramowanie celujące w urządzenia sieciowe i telekomunikacyjne w Azji maskuje swój ruch jako usługi e-mail oraz podszywa się pod procesy systemowe.

W Korei Południowej i na Tajwanie wykryto kampanię wykorzystującą backdoory na systemach Linux, które celują w infrastrukturę telekomunikacyjną i urządzenia brzegowe. Atakujący stosują zaawansowane techniki maskowania, podszywając się pod popularne lokalne rozwiązania, takie jak SpamSniper czy ShareTech, a także imitując procesy baz danych Oracle. Dzięki temu złośliwy ruch i procesy stają się niemal niewidoczne dla administratorów podczas rutynowej kontroli.

Analiza Rapid7 wykazała obecność nowych wariantów BPFDoor oraz nieznanego wcześniej implantu AVERAT. BPFDoor wykorzystuje mechanizm Berkeley Packet Filter do nasłuchiwania specjalnych pakietów, co pozwala mu na omijanie standardowych systemów detekcji. Nowe wersje tego malware potrafią ukrywać sygnały sterujące wewnątrz zapytań HTTPS POST, co skutecznie oszukuje systemy inspekcji głębokiej (DPI) w środowiskach telekomunikacyjnych.

Z kolei implant AVERAT wykorzystuje protokół SMTP do komunikacji z serwerem C2, co pozwala mu wtapiać się w typowy ruch sieciowy. Malware ten posiada szeroki wachlarz funkcji, od enumeracji plików i procesów, przez przesyłanie danych, aż po możliwość otwierania interaktywnych sesji shell i ładowania modułów .so. Atakujący wykazują się dużą precyzją, dostosowując nazwy procesów do konkretnego środowiska, w które uderzają.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.