Как Linux-бэкдоры маскируются под почтовую защиту в южной Корее и на Тайване?

Исследование Rapid7 выявило серию Linux-бэкдоров, атакующих телекоммуникационные и сетевые устройства в Южной Корее и Тайване. Вредоносные программы маскируют сетевой обмен под работу электронной почты, а собственные процессы выдают за компоненты Linux, системные демоны и корпоративные продукты информационной безопасности. Такой расчет помогает затеряться среди легитимного ПО и использовать доверенное положение шлюзов электронной почты, расположенных на границе сети.
Как Linux-бэкдоры маскируются под почтовую защиту в южной Корее и на Тайване?
Изображение носит иллюстративный характер

Обычно злоумышленники называют файлы именами системных процессов или распространённых Linux-демонов. В обнаруженных образцах применён более точный прием: вредоносный код копирует идентичность продуктов, реально используемых в конкретной стране. В Южной Корее это SpamSniper, а на тайваньских устройствах встречается ShareTech. По данным Jiran Group, SpamSniper рекламируется как «ведущее в Корее решение для защиты электронной почты» и предназначен для борьбы со спамом, вредоносными программами и атаками на серверы. Некоторые образцы копируют PID-файл SpamSniper, связанные с ним имена процессов и правила именования.
BPFDoor и его многочисленные варианты связывают с группировкой Red Menshen, известной также как Earth Bluecrow, DecisiveArchitect и Red Dev 18. Её активность против телекоммуникационных компаний и организаций на Ближнем Востоке и в Азии прослеживается как минимум с 2021 года. Бэкдор использует Berkeley Packet Filter (BPF): анализирует входящие пакеты и активируется только после получения специального «магического пакета». Поэтому обычное сканирование портов может не обнаружить работающий имплант.
Варианты BPFDoor на южнокорейских системах подменяют PID-файл SpamSniper и перебирают десять имён Linux-демонов. Каждый компонент получает имя, файловую структуру и процессную идентичность, которые выглядят привычно для конкретного устройства. После публикации сведений о вредоносной программе операторы продолжили её переделывать. Когда для Suricata и Snort появились статические сетевые сигнатуры, злоумышленники начали ориентироваться на периферийные прокси. Старые аномалии уровня L4 стали заметнее, поэтому «магический пакет» начали вкладывать в обычный HTTPS POST-запрос. При распространённом в телеком-среде SSL offloading такой запрос может дойти до узла BPFDoor, сохранив вид обычного HTTPS-сеанса.
Один из образцов меняет имя процесса на ora_ppmond. Оно похоже на обозначения, используемые в телекоммуникационных платформах для работы с абонентами и подготовки услуг. Источник такой маскировки, по всей видимости, связан с шаблоном ora_pmon_], где PMON означает фоновый процесс Process Monitor в экземпляре Oracle Database. После активации BPFDoor запускает сессию TinyShell, поддерживающую интерактивную командную строку, загрузку и выгрузку файлов. TinyShell ранее связывали с кластерами китайского происхождения Liminal Panda, UNC3886, также известным как Fire Ant, и Velvet Ant, которые атаковали телекоммуникационные сети и периферийные устройства. Rapid7 рассматривает эти образцы как модульную платформу, где логика TinyShell сочетается с функциями Rekoobe и помогает выводить данные.
В той же активности обнаружен BPF-бэкдор на базе Rekoobe. Он перехватывает TCP-, UDP-, SCTP IPv4- и UDP IPv6-трафик, связанный с источником и назначением на порту 25. Этот порт обычно используется SMTP. Процессы вредоносной программы получают имена компонентов SpamSniper, поэтому проверка только сетевых соединений без анализа процессов может не дать результата.
На тайваньских устройствах применялся ранее не описанный имплант AVERAT. Его устанавливает дроппер в формате ELF, расположенный в каталоге ShareTech /addpkg/sbin/, входящем в структуру дополнительных пакетов устройства. Дроппер извлекает ключ шифрования из строки ShareTech, расшифровывает shell-скрипт и запускает два файла: ntpdate, сам установщик, и udevds, полезную нагрузку AVERAT. Через десять секунд оба файла удаляются, сокращая количество следов в файловой системе и усложняя расследование.
AVERAT периодически подключается к серверу управления mx.zxopfds[.]com по TCP-порту 25. Интервал опроса составляет от 600 до 699 секунд. Адрес сервера и период beacon-сигнала извлекаются из зашифрованной конфигурации. SMTP позволяет смешивать команды злоумышленника с обычным почтовым обменом, особенно на устройствах, которые и без того постоянно работают с сообщениями.
Набор команд AVERAT рассчитан на полноценное управление appliance. Код 20 перечисляет содержимое каталога, 21 скачивает файл с поддержкой возобновления, 22 загружает файл частями, 25 рекурсивно удаляет файл или дерево каталогов, а 30 обходит дерево каталогов. Команда 629 показывает запущенные процессы вместе с командными строками, 632 завершает процесс сигналом SIGTERM, 842 на лету заменяет таблицы серверов и портов C2. Код 912 открывает интерактивную оболочку максимум на десять одновременных сессий, 914 передает команду в уже открытую сессию, 916 перезагружает устройство, 1010 загружает или выгружает модуль общего объекта, например файл .so, 1576 меняет интервал обратного вызова и сохраняет его в базе данных, а 1618 создаёт прокси- или port-forwarding-канал через заражённый appliance. Неизвестная команда закрывает сокет и немедленно завершает процесс.
Инфраструктура AVERAT по профилю устройств напоминает сеть Operational Relay Box (ORB). Rapid7, однако, не нашла подтверждений, что этот имплант входит в известные ORB-сети LapDogs, также называемой UAT-7810, SPACEHOP или FLORAHOX. Сходство касается класса инфраструктуры, а не установленной связи с конкретной сетью. В целом образцы используют региональную маскировку: определяют программное обеспечение производителя на целевом устройстве и подбирают правдоподобные имена именно для этого окружения.
Интерес к защищённым почтовым шлюзам объясняется их расположением и полномочиями. Secure email gateway (SEG) находится в центральной точке сети, обрабатывает большой объём почты, видит внутренние коммуникации и часто обладает расширенными правами. Скомпрометированный шлюз можно использовать для закрепления, сбора сведений, доступа к соседним сегментам, перехвата трафика, кражи файлов и выполнения команд. В 2023 году китайская группировка UNC4841 эксплуатировала уязвимости CVE-2023-2868 и CVE-2023-7102 в устройствах Barracuda Email Security Gateway (ESG), устанавливая постоянные бэкдоры.
Проверка таких систем должна включать поиск неожиданных raw packet sockets и BPF-фильтров, особенно там, где захват пакетов не нужен по рабочим задачам. Стоит отдельно проверять исходящие соединения на TCP-порт 25 и процессы, не являющиеся легитимными почтовыми службами. Подозрительны имена вроде ora_ppmond, копии распространённых Linux-демонов, имитация процессов SpamSniper, короткоживущие бинарные файлы в /addpkg/sbin/, загрузка неизвестных .so-модулей, неожиданные shell-сессии и port forwarding. Дополнительные признаки включают SMTP-beaconing, HTTPS POST-запросы со скрытыми данными-триггерами, использование DNS, TCP, UDP или SCTP для нетипичного обмена и работу BPF raw-фильтров на сетевых устройствах, где такой функционал не предусмотрен. Управляющий доступ к маршрутизаторам, DVR, сетевым appliance и другим периферийным узлам следует ограничивать отдельно от обычного пользовательского трафика.


Новое на сайте

20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис? 20805ARTEX и SCARLET LOOP: как ИИ превратился в инструмент кражи данных 20804Как Linux-бэкдоры маскируются под почтовую защиту в южной Корее и на Тайване? 20803Сможет ли Anthropic открыть опасные возможности ИИ для защиты сетей? 20802Японию накрыла волна утечек через API и Metabase 20801Как захват .gh, .sl и .as позволил выпускать сертификаты для Google? 20800Как MonsterCloud могла заработать на выкупе у киберпреступников? 20799Почему CVE-2026-21589 начали эксплуатировать через два часа после раскрытия? 20798Подделка админ-сессий в Rejetto HFS 20797Почему CVE-2026-88779 отключает SAML-сервисы NetScaler? 20796Почему Apple ограничит полный доступ ИИ-агентов к диску?
Ссылка