
Wprowadzenie do problemu / definicja
Zaawansowane kampanie wymierzone w systemy Linux coraz częściej wykorzystują techniki ukrywania, które nie ograniczają się już do nadawania malware ogólnych nazw przypominających procesy systemowe. W najnowszych obserwacjach badacze opisali backdoory podszywające się pod narzędzia bezpieczeństwa poczty elektronicznej oraz legalne demony systemowe, aby zmniejszyć szansę wykrycia w środowiskach przedsiębiorstw.
Tego typu podejście jest szczególnie groźne, ponieważ łączy kamuflaż na poziomie hosta z ostrożną aktywacją sieciową. W efekcie złośliwe oprogramowanie może przez długi czas pozostawać niewidoczne dla administratorów, zespołów SOC i klasycznych mechanizmów detekcji opartych na nazwach procesów, portach lub prostych wskaźnikach kompromitacji.
W skrócie
- Kampania była wymierzona w urządzenia telekomunikacyjne i sieciowe w Korei Południowej oraz na Tajwanie.
- W atakach zaobserwowano warianty BPFDoor, komponent oparty na Rekoobe oraz wcześniej nieopisywany implant AVERAT.
- Malware wykorzystywał nazwy procesów i artefaktów kojarzone z lokalnie popularnymi rozwiązaniami ochrony poczty oraz legalnymi usługami systemowymi.
- Część komunikacji C2 była maskowana jako ruch SMTP lub uruchamiana dopiero po odebraniu specjalnie przygotowanego pakietu sieciowego.
Kontekst / historia
Podszywanie się pod legalne procesy od lat należy do podstawowych technik stosowanych przez grupy APT i operatorów backdoorów. Najczęściej chodzi o nazwy przypominające składniki systemu operacyjnego, usługi bazodanowe albo narzędzia administracyjne, które nie wzbudzają podejrzeń podczas pobieżnej analizy listy procesów.
W tej kampanii uwagę zwraca jednak dopasowanie kamuflażu do regionu i typu ofiary. Zamiast korzystać wyłącznie z uniwersalnych nazw znanych z systemów Linux, operatorzy wykorzystywali oznaczenia odnoszące się do produktów bezpieczeństwa pocztowego używanych lokalnie w przedsiębiorstwach w Korei Południowej i na Tajwanie. To sugeruje wcześniejsze rozpoznanie środowiska oraz próbę zwiększenia wiarygodności implantu.
Znaczenie ma również wcześniejsza aktywność związana z rodziną BPFDoor. Malware ten od dłuższego czasu pojawia się w kampaniach ukierunkowanych na operatorów telekomunikacyjnych i infrastrukturę brzegową, a jego rozwój konsekwentnie zmierza w stronę cichszej aktywacji i skuteczniejszego unikania detekcji.
Analiza techniczna
BPFDoor wykorzystuje mechanizmy Berkeley Packet Filter do pasywnego nasłuchiwania ruchu sieciowego i uruchamiania złośliwej logiki dopiero po wykryciu odpowiednio przygotowanego pakietu wyzwalającego. To istotnie utrudnia wykrycie, ponieważ implant nie musi stale wystawiać widocznego portu ani działać jak klasyczna usługa sieciowa.
W analizowanych przypadkach warianty BPFDoor podszywały się pod pliki PID i procesy związane z rozwiązaniami bezpieczeństwa poczty. Dodatkowo rotowały między nazwami demonów linuksowych, aby lepiej wtopić się w otoczenie. W części próbek pojawiło się także nazewnictwo przypominające procesy Oracle, co może wskazywać na próbę dopasowania się do infrastruktury spotykanej w środowiskach telekomunikacyjnych.
Po aktywacji implant mógł uruchamiać sesję TinyShell i wykonywać polecenia związane z interaktywną powłoką, przesyłaniem plików oraz pobieraniem danych. Oznacza to, że BPFDoor pełnił funkcję modułowej platformy dostępu, wspierającej rekonesans, eksfiltrację i dalsze ruchy boczne w sieci ofiary.
Drugim ważnym komponentem był backdoor oparty na Rekoobe i filtrach BPF. Jego logika przechwytywała wybrane pakiety TCP, UDP i SCTP, ze szczególnym uwzględnieniem ruchu powiązanego z portem 25. Taki wybór wskazuje na próbę ukrycia komunikacji sterującej wśród normalnego ruchu pocztowego.
Osobny łańcuch infekcji obejmował dropper ELF instalujący implant AVERAT na urządzeniach typu appliance. Dropper działał lokalnie, odszyfrowywał skrypt powłoki przy użyciu klucza wyprowadzonego z ciągu znaków powiązanego z legalnym produktem, a następnie uruchamiał dwa pliki binarne. Po krótkim czasie część artefaktów była usuwana, co utrudnia analizę śledczą po incydencie.
AVERAT komunikował się z serwerem C2 przez TCP/25 w regularnych odstępach czasu, a konfiguracja dotycząca adresu serwera i interwału połączeń była przechowywana w postaci zaszyfrowanej. Zestaw komend wskazywał na szerokie możliwości operacyjne, obejmujące między innymi listowanie katalogów, upload i download plików, usuwanie danych, enumerację procesów, kończenie procesów, uruchamianie interaktywnej powłoki, restart urządzenia, ładowanie modułów współdzielonych oraz ustanawianie proxy i port-forwardingu.
Konsekwencje / ryzyko
Największe ryzyko wynika z połączenia trzech elementów: pasywnej aktywacji, regionalnie dopasowanego kamuflażu oraz wykorzystywania protokołów i nazw procesów uznawanych za normalne. Taki zestaw znacząco utrudnia identyfikację infekcji zarówno na poziomie hosta, jak i analizy ruchu sieciowego.
Dla operatorów telekomunikacyjnych oraz administratorów urządzeń brzegowych zagrożenie jest szczególnie istotne. Kompromitacja routerów, appliance’ów bezpieczeństwa czy bram sieciowych daje atakującym uprzywilejowaną pozycję do podsłuchu, rekonesansu, tunelowania ruchu i ukrywania dalszych działań.
Dodatkowym problemem pozostaje możliwość pomylenia złośliwych procesów z legalnym oprogramowaniem. Jeżeli monitoring opiera się głównie na nazwach procesów, prostych IOC lub podstawowej obserwacji portów, implant może pozostać niewidoczny przez długi czas. To utrudnia nie tylko wykrycie, ale także późniejsze reagowanie i analizę powłamaniową.
Rekomendacje
Organizacje powinny wzmocnić monitoring systemów Linux oraz urządzeń brzegowych pod kątem nietypowego użycia mechanizmów BPF i surowych gniazd pakietowych. W środowiskach, które nie realizują uzasadnionych zadań związanych z przechwytywaniem ruchu, takie zdarzenia warto traktować jako alert wysokiego ryzyka.
- Analizować wychodzące połączenia TCP na porcie 25 generowane przez procesy, które nie są autoryzowanymi usługami pocztowymi.
- Korelować nazwę procesu, ścieżkę binarki, parent process, konto użytkownika oraz profil urządzenia.
- Regularnie przeglądać listy procesów i plików PID pod kątem nazw zbliżonych do demonów systemowych, komponentów baz danych i lokalnie używanych produktów bezpieczeństwa.
- Weryfikować nie tylko nazwę procesu, ale też hash, lokalizację na dysku, czas utworzenia pliku i powiązania z mechanizmami startowymi.
- Ograniczać dostęp administracyjny do appliance’ów, segmentować sieć zarządzającą i aktualizować firmware oraz komponenty dostarczane przez producenta.
- Przygotować procedury szybkiego pozyskiwania pamięci operacyjnej i tymczasowych artefaktów z urządzeń Linux oraz appliance’ów.
Podsumowanie
Opisana kampania pokazuje, że linuksowe backdoory ewoluują w stronę bardziej świadomego, środowiskowego kamuflażu. Atakujący nie ograniczają się już do podszywania pod ogólne procesy systemowe, lecz wykorzystują nazwy produktów bezpieczeństwa i schematy charakterystyczne dla konkretnego regionu oraz sektora.
Połączenie BPFDoor, komponentów opartych na Rekoobe i nowego implantu AVERAT wskazuje na wysoki poziom dojrzałości operacyjnej oraz nacisk na długotrwałe utrzymanie dostępu. Dla obrońców oznacza to konieczność głębszej analizy telemetrii hosta, kontekstu procesów i anomalii w ruchu wychodzącym, szczególnie na urządzeniach brzegowych i w środowiskach telekomunikacyjnych.
Źródła
- The Hacker News — Linux Backdoors Impersonate Email Security Tools to Evade Detection in Korea and Taiwan — https://thehackernews.com/2026/10/linux-backdoors-impersonate-email.html
- Rapid7 Blog — Research referenced in the report — https://www.rapid7.com/