Linuxowe backdoory ukrywające ruch w SMTP atakują urządzenia brzegowe i sektor telekomunikacyjny - Security Bez Tabu

Linuxowe backdoory ukrywające ruch w SMTP atakują urządzenia brzegowe i sektor telekomunikacyjny

Cybersecurity news

Wprowadzenie do problemu / definicja

Nowo opisane kampanie malware pokazują, że atakujący coraz skuteczniej ukrywają aktywność w legalnym ruchu sieciowym generowanym przez urządzenia brzegowe. W analizowanym przypadku celem były systemy Linux działające w infrastrukturze telekomunikacyjnej oraz na appliance’ach sieciowych, a komunikacja złośliwego oprogramowania została zamaskowana jako standardowy ruch SMTP. Tego typu technika znacząco utrudnia wykrycie incydentu, ponieważ port 25 i wzorce komunikacji pocztowej mogą być uznawane za normalne w segmentach DMZ, bramach pocztowych i urządzeniach filtrujących.

W skrócie

  • Badacze opisali nowe warianty BPFDoor, komponent oparty na Rekoobe oraz implant AVERAT.
  • Celem kampanii były głównie środowiska telekomunikacyjne i urządzenia sieciowe na brzegu infrastruktury.
  • Ruch C2 był maskowany jako komunikacja SMTP na porcie 25.
  • Malware podszywał się pod legalne procesy systemowe i komponenty rozwiązań antyspamowych.
  • Atakujący wykorzystywali również przejęte urządzenia pośredniczące jako relay komunikacyjny.

Kontekst / historia

BPFDoor od lat jest kojarzony z ukrytym dostępem do systemów Linux, szczególnie w sieciach operatorów oraz organizacji o znaczeniu strategicznym. Rodzina ta wykorzystuje mechanizmy Berkeley Packet Filter do nasłuchiwania na specjalnie przygotowane pakiety aktywacyjne i może przez długi czas pozostawać poza zasięgiem standardowych metod monitorowania opartych głównie na połączeniach aplikacyjnych.

W najnowszych ustaleniach uwagę zwraca ewolucja taktyk. Operatorzy nie ograniczają się już do prostego utrzymywania tylnej furtki, lecz dopasowują implanty do roli urządzenia ofiary, charakteru ruchu sieciowego i używanego oprogramowania. W kampanii pojawił się implant AVERAT wdrażany na appliance’ach na Tajwanie, a w Korei Południowej zaobserwowano warianty BPFDoor i BPF Rekoobe podszywające się pod komponenty lokalnie używanych rozwiązań antyspamowych.

Analiza techniczna

Najbardziej charakterystycznym elementem kampanii jest wykorzystanie SMTP jako warstwy kamuflażu. AVERAT inicjuje komunikację na porcie TCP 25, wysyła komendy typowe dla sesji pocztowej, takie jak EHLO i STARTTLS, a następnie przechodzi do własnej zaszyfrowanej wymiany danych. Z perspektywy prostych logów sieciowych taki ruch może wyglądać jak legalna aktywność systemu obsługującego pocztę.

Sam implant AVERAT oferuje funkcje typowe dla zaawansowanego zdalnego dostępu. Obejmuje transfer plików, kończenie procesów, równoległe sesje shell, a także tunelowanie i przekierowywanie portów. Próbki wykonywały również cykliczne połączenia kontrolne w określonych odstępach czasu, co sugeruje beaconing zaprojektowany tak, aby nie generować nadmiernego szumu w telemetrii.

Z kolei wariant BPF Rekoobe wykorzystywał filtr BPF do przechwytywania ruchu, w którym zarówno port źródłowy, jak i docelowy odpowiadały wartości 25. W środowiskach, gdzie komunikacja SMTP między serwerami lub appliance’ami jest dozwolona, taki mechanizm może umożliwić aktywację implantu bez wzbudzania podejrzeń i bez jednoznacznych śladów w logach aplikacyjnych.

Kolejną warstwą ukrywania było podszywanie się pod procesy znane z legalnych platform ochrony poczty oraz środowisk telekomunikacyjnych. Malware zmieniał nazwy procesów tak, aby przypominały usługi systemowe lub komponenty już obecne na urządzeniu. To utrudnia wykrywanie oparte wyłącznie na prostym przeglądzie listy procesów i wymaga głębszej korelacji z lokalizacją binarki, parametrami uruchomienia, uprawnieniami oraz drzewem procesów.

Badacze wskazali również na wykorzystanie przejętych urządzeń pośredniczących jako relay dla komunikacji i dostępu do sieci ofiar. Wśród takich hostów znalazły się między innymi system NAS, przestarzałe urządzenie dla małych firm oraz rejestrator wideo. Tego typu infrastruktura pozwala operatorom ukrywać właściwe zaplecze i zwiększa odporność kampanii na proste blokady oparte wyłącznie na wskaźnikach IOC.

Konsekwencje / ryzyko

Ryzyko związane z opisaną kampanią jest wysokie. Po pierwsze, ataki dotyczą urządzeń brzegowych i telekomunikacyjnych, które często nie są objęte pełnym monitoringiem bezpieczeństwa i pozostają poza standardowym zakresem EDR. Po drugie, ukrywanie ruchu C2 w SMTP utrudnia odróżnienie aktywności złośliwej od legalnej komunikacji usługowej. Po trzecie, wykorzystanie przejętych urządzeń relay komplikuje atrybucję oraz szybkie odcięcie całej infrastruktury przeciwnika.

Skutkiem kompromitacji może być długotrwały, skryty dostęp do sieci, możliwość poruszania się bocznego, tunelowania ruchu do segmentów wewnętrznych oraz wykorzystania zaatakowanego appliance’a jako punktu wejścia do dalszych operacji szpiegowskich. W środowiskach operatorów telekomunikacyjnych dochodzi także ryzyko naruszenia danych, zakłóceń usług i użycia infrastruktury ofiary do dalszych ataków na inne podmioty.

Rekomendacje

Organizacje powinny objąć urządzenia brzegowe, bramy pocztowe, routery, systemy NAS, DVR-y oraz appliance’y bezpieczeństwa pełnym monitoringiem, a nie traktować ich wyłącznie jako elementów infrastruktury sieciowej. W praktyce oznacza to centralizację logów, inspekcję procesów, kontrolę integralności plików oraz okresowe zbieranie artefaktów z systemów Linux działających na brzegu.

Warto wdrożyć detekcje ukierunkowane na nietypowe użycie portu 25. Szczególną uwagę należy zwrócić na procesy inne niż autoryzowane usługi pocztowe, które inicjują połączenia SMTP lub wykorzystują STARTTLS w niestandardowym kontekście. Dodatkowo zasadne jest monitorowanie obecności surowych socketów, filtrów BPF, nieautoryzowanych tuneli oraz procesów podszywających się pod popularne demony systemowe.

Z perspektywy architektury obronnej rekomendowane jest ograniczenie dostępu administracyjnego do urządzeń sieciowych i appliance’ów wyłącznie do wydzielonych segmentów zarządzających, z użyciem MFA, list kontroli dostępu oraz silnego rejestrowania sesji. Niezbędne pozostaje również regularne aktualizowanie firmware, wyłączanie nieużywanych usług i segmentacja ruchu zarządzającego od ruchu produkcyjnego.

Zespoły SOC powinny rozszerzyć hunting o korelację między nazwą procesu, lokalizacją pliku wykonywalnego, rodzicem procesu, otwartymi połączeniami sieciowymi i harmonogramem beaconingu. Każde odstępstwo od deklarowanej roli usługi, takie jak shell działający pod nazwą komponentu antyspamowego lub proces pocztowy uruchomiony z nietypowej ścieżki, powinno być traktowane jako sygnał wysokiego priorytetu.

Podsumowanie

Opisana kampania pokazuje dojrzałe podejście przeciwnika do ukrywania się w infrastrukturze Linux na brzegu sieci. Zamiast polegać wyłącznie na klasycznych kanałach C2, operatorzy dopasowali malware do realiów środowiska ofiary, wykorzystując port 25, semantykę SMTP, fałszywe nazwy procesów i zewnętrzne urządzenia relay. Dla obrońców oznacza to konieczność rozszerzenia widoczności na appliance’y i systemy telekomunikacyjne oraz budowania detekcji opartych na zachowaniu, a nie tylko na sygnaturach.

Źródła

  1. https://www.infosecurity-magazine.com/news/smtp-linux-backdoors-network-edge/
  2. https://www.rapid7.com/blog/post/tr-smtp-is-the-key-bpfdoor-averat-hitting-the-network-edge/
  3. https://investors.rapid7.com/news/news-details/2026/Rapid7-Launches-Rapid7-Intelligence-to-Harness-Threat-Data-Against-Attackers/default.aspx
  4. https://www.cisa.gov/sites/default/files/2024-02/aa24-038a-jcsa-prc-state-sponsored-actors-compromise-us-critical-infrastructure_1.pdf