
Wprowadzenie do problemu / definicja
Badacze bezpieczeństwa wykryli nową falę zaawansowanych implantów dla systemów Linux, które atakują urządzenia brzegowe odpowiedzialne za bezpieczeństwo poczty elektronicznej. Zagrożenie jest szczególnie niepokojące, ponieważ malware precyzyjnie naśladuje legalne produkty wykorzystywane w organizacjach w Azji, dzięki czemu może przez długi czas pozostawać niewidoczne dla administratorów i narzędzi monitorujących.
Tego typu złośliwe oprogramowanie działa jako ukryty backdoor lub trojan zdalnej administracji. Umożliwia napastnikom utrzymanie trwałego dostępu do infrastruktury, prowadzenie działań szpiegowskich oraz maskowanie komunikacji z serwerami sterującymi w ruchu przypominającym zwykłą obsługę poczty.
W skrócie
- Nowe kampanie obejmują warianty BPFdoor, zmodyfikowanego Rekoobe oraz nowy implant AVERAT.
- Malware podszywa się pod legalne rozwiązania do ochrony poczty, kopiując nazewnictwo, sposób działania usług i wzorce ruchu sieciowego.
- Szczególnie niebezpieczne jest wykorzystanie portu TCP 25, dzięki czemu komunikacja C2 może wyglądać jak zwykły ruch SMTP.
- Atakowane są urządzenia brzegowe, które często są zaufane przez zapory i nie są objęte pełnym monitoringiem EDR.
Kontekst / historia
Opisana aktywność wpisuje się w szerszy trend rozwoju ukrytych backdoorów dla Linuksa, zwłaszcza tych przeznaczonych do urządzeń sieciowych i appliance’ów bezpieczeństwa. BPFdoor od lat jest kojarzony z bardzo dyskretnym działaniem i mechanizmami aktywacji, które pozwalają mu funkcjonować w środowisku ofiary bez wzbudzania podejrzeń.
W najnowszych obserwacjach wskazano kampanię powiązaną z podszywaniem się pod południowokoreańskie rozwiązanie antyspamowe SpamSniper, a także odrębną aktywność wykorzystującą tożsamość urządzeń tajwańskiego producenta ShareTech. W obu przypadkach wspólnym elementem jest wysoki poziom dopasowania do środowiska ofiary oraz koncentracja na systemach odpowiedzialnych za filtrowanie i obsługę ruchu e-mail.
Analiza techniczna
W pierwszej kampanii zaobserwowano nowe warianty BPFdoor oraz odmianę Rekoobe, które przejmują cechy legalnego oprogramowania działającego na appliance’ach pocztowych. Malware imituje nazwy plików, pliki PID, usługi systemowe i sposób uruchamiania procesów, aby wyglądać jak oczekiwany element systemu.
BPFdoor pozostaje szczególnie groźny z uwagi na swoją pasywną metodę aktywacji. Zamiast nasłuchiwać w oczywisty sposób na porcie sieciowym, może oczekiwać na specjalnie przygotowany pakiet lub znacznik osadzony w pozornie nieszkodliwym ruchu. Taki model znacząco ogranicza możliwości wykrycia. Wcześniejsze obserwacje wskazywały również na wykorzystanie ICMP do przenoszenia sygnałów i danych w głąb sieci ofiary.
Zmodyfikowany Rekoobe przejmuje część technik znanych z BPFdoor, w tym wykorzystanie filtrów pakietowych BPF do ukrytego aktywowania implantu. To istotna ewolucja, ponieważ łączy klasyczne możliwości trojana z mechanizmami stealth typowymi dla narzędzi używanych w operacjach cyberszpiegowskich.
Druga kampania wykorzystuje dropper podszywający się pod appliance pocztowy ShareTech. Ładunek instaluje dwa komponenty: samego siebie oraz implant AVERAT. Następnie po krótkim czasie usuwa artefakty pozostawione na dysku, pozostawiając aktywne procesy działające wyłącznie w pamięci. Taki model utrudnia analizę po incydencie i osłabia skuteczność detekcji opartej na plikach.
AVERAT jest modularnym trojanem zdalnego dostępu, którego kluczową cechą operacyjną jest komunikacja po TCP/25. Malware stosuje konwencje typowe dla SMTP, zanim rozpocznie szyfrowaną sesję z infrastrukturą operatora. W praktyce oznacza to, że ruch sterujący może wyglądać jak rutynowa wymiana danych z serwerem pocztowym. Dodatkową warstwę maskowania zapewnia wykorzystywanie przejętych urządzeń brzegowych, takich jak DVR czy NAS, jako punktów pośredniczących.
Konsekwencje / ryzyko
Ryzyko dla organizacji jest wysokie, ponieważ atakowane systemy pełnią uprzywilejowaną rolę w architekturze sieciowej. Secure email gateway, appliance antyspamowy lub inny serwer filtrujący pocztę znajduje się na styku Internetu i sieci wewnętrznej, przez co ma dostęp do istotnego ruchu i często korzysta z wyjątków w politykach bezpieczeństwa.
Skuteczna kompromitacja takiego urządzenia daje przeciwnikowi kilka przewag. Pozwala utrzymać się w sieci bez konieczności infekowania stacji roboczych, wspiera obserwację lub manipulację ruchem komunikacyjnym oraz utrudnia wykrycie, ponieważ wiele appliance’ów nie obsługuje standardowych agentów EDR ani rozbudowanego monitoringu hostowego.
Dodatkowym problemem jest brak dobrej linii bazowej dla ruchu wychodzącego z systemów pocztowych. Jeżeli zespół SOC nie wie, jak wygląda normalny wolumen i charakter ruchu SMTP generowanego przez appliance, złośliwa komunikacja może przez długi czas pozostawać ukryta w legalnym strumieniu danych.
Rekomendacje
Organizacje powinny objąć urządzenia brzegowe znacznie ściślejszym monitoringiem bezpieczeństwa, zwłaszcza jeśli odpowiadają one za filtrowanie poczty, ochronę antyspamową lub inne funkcje związane z obsługą komunikacji e-mail.
- Przeprowadzić pełną inwentaryzację urządzeń filtrujących pocztę i potwierdzić, jakie procesy oraz usługi są na nich oczekiwane.
- Sprawdzać procesy, których plik wykonywalny został usunięty, co w Linuksie często objawia się oznaczeniem „deleted” w ścieżkach widocznych przez interfejs /proc.
- Monitorować tworzenie nietypowych raw socketów oraz anomalii związanych z filtrowaniem pakietów.
- Analizować ruch wychodzący na port 25 z hostów, które nie pełnią funkcji serwerów pocztowych.
- Wdrożyć segmentację oraz ograniczyć dostęp administracyjny do urządzeń brzegowych wyłącznie do zaufanych stref i wybranych adresów.
- Porównywać konfigurację usług, plików PID i nazw procesów z referencyjnym obrazem dostarczonym przez producenta.
- Zabezpieczyć i regularnie przeglądać logi sieciowe, SMTP oraz artefakty systemowe z appliance’ów.
- Uwzględnić urządzenia pocztowe i security appliance’y w playbookach threat huntingu oraz reagowania na incydenty.
Z perspektywy detekcji warto budować reguły nie tylko wokół portów i sygnatur plikowych, lecz również wokół zachowania procesów, anomalii TLS, krótkotrwałych dropperów oraz nietypowych wzorców uruchamiania usług. W środowiskach wysokiego ryzyka zasadne może być także okresowe pozyskiwanie obrazu pamięci lub prowadzenie kontroli integralności systemu poza standardowym oknem administracyjnym.
Podsumowanie
Nowe implanty Linux pokazują rosnącą dojrzałość operacji ukierunkowanych na urządzenia bezpieczeństwa poczty i appliance’y brzegowe. Połączenie podszywania się pod legalne produkty, minimalizacji artefaktów na dysku oraz tunelowania komunikacji C2 przez ruch przypominający SMTP znacząco utrudnia wykrycie i zwiększa ryzyko długotrwałej kompromitacji.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że urządzenia pocztowe i edge security appliances powinny być traktowane jak krytyczne punkty monitoringu, a nie wyłącznie jako zamknięte i zaufane komponenty infrastruktury.
Źródła
- https://www.darkreading.com/threat-intelligence/malicious-linux-implants-mimic-asian-mail-security
- https://www.rapid7.com/
- https://jiran.asia/
- https://www.sharetech.com.tw/