BPFDoor: новое оружие для незаметного распространения атак на Linux-серверах

Киберпреступная группа Earth Bluecrow, известная также под именами DecisiveArchitect, Red Dev 18 и Red Menshen, в 2024 году активизировала атаки на телекоммуникационные, финансовые и розничные компании в Южной Корее, Гонконге, Мьянме, Малайзии и Египте. В центре внимания специалистов оказался новый управляющий компонент вредоносной программы BPFDoor, способный обеспечивать скрытое боковое перемещение злоумышленников внутри корпоративных сетей на Linux-серверах.
BPFDoor: новое оружие для незаметного распространения атак на Linux-серверах
Изображение носит иллюстративный характер

BPFDoor впервые была публично раскрыта в 2022 году, но её использование началось минимум за год до этого, преимущественно в странах Азии и Ближнего Востока. Программа отличается тем, что создает устойчивый и малозаметный канал для долгосрочного шпионажа, давая злоумышленникам возможность длительно контролировать инфицированные машины и извлекать конфиденциальные данные.

Название BPFDoor связано с применением Berkeley Packet Filter (BPF) — технологии, которая позволяет фильтровать сетевые пакеты на уровне ядра Linux. Вредонос использует BPF для мониторинга входящих сетевых пакетов с определённой сигнатурой (magic packet). Даже если на сервере действует файервол, специально сформированный пакет активирует скрытый канал управления через BPF, обходя стандартные средства защиты. «Такие возможности обычно встречаются в руткитах, но крайне редко реализуются в бэкдорах», — отмечает исследователь Trend Micro Фернанду Мерсес.

Новое управляющее ПО, обнаруженное аналитиками Trend Micro, представляет собой не документированный ранее компонент, который развертывается на инфицированных Linux-серверах. Его задача — помогать злоумышленникам продвигаться к другим системам после проникновения в сеть, реализуя боковое перемещение и расширяя контроль над инфраструктурой.

Перед использованием управляющий компонент требует ввода пароля, который должен совпасть с одним из жёстко зашитых значений в экземпляре BPFDoor. После аутентификации возможны следующие действия: открытие обратной оболочки (reverse shell) для удалённого управления, переадресация новых подключений к командной оболочке на выбранном порту, а также проверка работоспособности бэкдора. Все эти функции доступны через различные протоколы — TCP, UDP и ICMP, а для дополнительной скрытности предусмотрен режим шифрования трафика.

Технологически изощрённый reverse shell позволяет атакующим незаметно внедряться глубже в скомпрометированные сети. «Управляющий компонент может открыть обратную оболочку, позволяя злоумышленникам проникать всё глубже в атакуемые сети», — подчёркивает Фернанду Мерсес.

В некоторых сценариях управляющий компонент работает в прямом режиме: при знании правильного пароля атакующий может получить командную оболочку напрямую, без дополнительного взаимодействия.

Активное использование BPF в составе вредоноса открывает новые возможности для злоумышленников: фильтрация и обработка сетевых данных на уровне ядра усложняет обнаружение и блокировку подобных угроз традиционными средствами. «Исследователям необходимо быть готовыми к будущим атакам, анализируя BPF-код, чтобы защитить организации от подобных угроз», — советует Фернанду Мерсес.

BPFDoor и его новые управляющие компоненты демонстрируют, что злоумышленники осваивают всё более сложные и незаметные техники внедрения, делая защиту Linux-инфраструктуры критически важной для компаний, работающих в уязвимых регионах и отраслях.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка