Исследование Rapid7 выявило серию Linux-бэкдоров, атакующих телекоммуникационные и сетевые устройства в Южной Корее и Тайване. Вредоносные программы маскируют сетевой обмен под работу электронной почты, а собственные процессы выдают за компоненты Linux, системные демоны и корпоративные продукты информационной безопасности. Такой расчет помогает затеряться среди легитимного ПО и использовать доверенное положение шлюзов электронной почты, расположенных на границе сети.

Обычно злоумышленники называют файлы именами системных процессов или распространённых Linux-демонов. В обнаруженных образцах применён более точный прием: вредоносный код копирует идентичность продуктов, реально используемых в конкретной стране. В Южной Корее это SpamSniper, а на тайваньских устройствах встречается ShareTech. По данным Jiran Group, SpamSniper рекламируется как «ведущее в Корее решение для защиты электронной почты» и предназначен для борьбы со спамом, вредоносными программами и атаками на серверы. Некоторые образцы копируют PID-файл SpamSniper, связанные с ним имена процессов и правила именования.
BPFDoor и его многочисленные варианты связывают с группировкой Red Menshen, известной также как Earth Bluecrow, DecisiveArchitect и Red Dev 18. Её активность против телекоммуникационных компаний и организаций на Ближнем Востоке и в Азии прослеживается как минимум с 2021 года. Бэкдор использует Berkeley Packet Filter (BPF): анализирует входящие пакеты и активируется только после получения специального «магического пакета». Поэтому обычное сканирование портов может не обнаружить работающий имплант.
Варианты BPFDoor на южнокорейских системах подменяют PID-файл SpamSniper и перебирают десять имён Linux-демонов. Каждый компонент получает имя, файловую структуру и процессную идентичность, которые выглядят привычно для конкретного устройства. После публикации сведений о вредоносной программе операторы продолжили её переделывать. Когда для Suricata и Snort появились статические сетевые сигнатуры, злоумышленники начали ориентироваться на периферийные прокси. Старые аномалии уровня L4 стали заметнее, поэтому «магический пакет» начали вкладывать в обычный HTTPS POST-запрос. При распространённом в телеком-среде SSL offloading такой запрос может дойти до узла BPFDoor, сохранив вид обычного HTTPS-сеанса.
Один из образцов меняет имя процесса на ora_ppmond. Оно похоже на обозначения, используемые в телекоммуникационных платформах для работы с абонентами и подготовки услуг. Источник такой маскировки, по всей видимости, связан с шаблоном ora_pmon_], где PMON означает фоновый процесс Process Monitor в экземпляре Oracle Database. После активации BPFDoor запускает сессию TinyShell, поддерживающую интерактивную командную строку, загрузку и выгрузку файлов. TinyShell ранее связывали с кластерами китайского происхождения Liminal Panda, UNC3886, также известным как Fire Ant, и Velvet Ant, которые атаковали телекоммуникационные сети и периферийные устройства. Rapid7 рассматривает эти образцы как модульную платформу, где логика TinyShell сочетается с функциями Rekoobe и помогает выводить данные.
В той же активности обнаружен BPF-бэкдор на базе Rekoobe. Он перехватывает TCP-, UDP-, SCTP IPv4- и UDP IPv6-трафик, связанный с источником и назначением на порту 25. Этот порт обычно используется SMTP. Процессы вредоносной программы получают имена компонентов SpamSniper, поэтому проверка только сетевых соединений без анализа процессов может не дать результата.
На тайваньских устройствах применялся ранее не описанный имплант AVERAT. Его устанавливает дроппер в формате ELF, расположенный в каталоге ShareTech /addpkg/sbin/, входящем в структуру дополнительных пакетов устройства. Дроппер извлекает ключ шифрования из строки ShareTech, расшифровывает shell-скрипт и запускает два файла: ntpdate, сам установщик, и udevds, полезную нагрузку AVERAT. Через десять секунд оба файла удаляются, сокращая количество следов в файловой системе и усложняя расследование.
AVERAT периодически подключается к серверу управления mx.zxopfds[.]com по TCP-порту 25. Интервал опроса составляет от 600 до 699 секунд. Адрес сервера и период beacon-сигнала извлекаются из зашифрованной конфигурации. SMTP позволяет смешивать команды злоумышленника с обычным почтовым обменом, особенно на устройствах, которые и без того постоянно работают с сообщениями.
Набор команд AVERAT рассчитан на полноценное управление appliance. Код 20 перечисляет содержимое каталога, 21 скачивает файл с поддержкой возобновления, 22 загружает файл частями, 25 рекурсивно удаляет файл или дерево каталогов, а 30 обходит дерево каталогов. Команда 629 показывает запущенные процессы вместе с командными строками, 632 завершает процесс сигналом SIGTERM, 842 на лету заменяет таблицы серверов и портов C2. Код 912 открывает интерактивную оболочку максимум на десять одновременных сессий, 914 передает команду в уже открытую сессию, 916 перезагружает устройство, 1010 загружает или выгружает модуль общего объекта, например файл .so, 1576 меняет интервал обратного вызова и сохраняет его в базе данных, а 1618 создаёт прокси- или port-forwarding-канал через заражённый appliance. Неизвестная команда закрывает сокет и немедленно завершает процесс.
Инфраструктура AVERAT по профилю устройств напоминает сеть Operational Relay Box (ORB). Rapid7, однако, не нашла подтверждений, что этот имплант входит в известные ORB-сети LapDogs, также называемой UAT-7810, SPACEHOP или FLORAHOX. Сходство касается класса инфраструктуры, а не установленной связи с конкретной сетью. В целом образцы используют региональную маскировку: определяют программное обеспечение производителя на целевом устройстве и подбирают правдоподобные имена именно для этого окружения.
Интерес к защищённым почтовым шлюзам объясняется их расположением и полномочиями. Secure email gateway (SEG) находится в центральной точке сети, обрабатывает большой объём почты, видит внутренние коммуникации и часто обладает расширенными правами. Скомпрометированный шлюз можно использовать для закрепления, сбора сведений, доступа к соседним сегментам, перехвата трафика, кражи файлов и выполнения команд. В 2023 году китайская группировка UNC4841 эксплуатировала уязвимости CVE-2023-2868 и CVE-2023-7102 в устройствах Barracuda Email Security Gateway (ESG), устанавливая постоянные бэкдоры.
Проверка таких систем должна включать поиск неожиданных raw packet sockets и BPF-фильтров, особенно там, где захват пакетов не нужен по рабочим задачам. Стоит отдельно проверять исходящие соединения на TCP-порт 25 и процессы, не являющиеся легитимными почтовыми службами. Подозрительны имена вроде ora_ppmond, копии распространённых Linux-демонов, имитация процессов SpamSniper, короткоживущие бинарные файлы в /addpkg/sbin/, загрузка неизвестных .so-модулей, неожиданные shell-сессии и port forwarding. Дополнительные признаки включают SMTP-beaconing, HTTPS POST-запросы со скрытыми данными-триггерами, использование DNS, TCP, UDP или SCTP для нетипичного обмена и работу BPF raw-фильтров на сетевых устройствах, где такой функционал не предусмотрен. Управляющий доступ к маршрутизаторам, DVR, сетевым appliance и другим периферийным узлам следует ограничивать отдельно от обычного пользовательского трафика.

Изображение носит иллюстративный характер
Обычно злоумышленники называют файлы именами системных процессов или распространённых Linux-демонов. В обнаруженных образцах применён более точный прием: вредоносный код копирует идентичность продуктов, реально используемых в конкретной стране. В Южной Корее это SpamSniper, а на тайваньских устройствах встречается ShareTech. По данным Jiran Group, SpamSniper рекламируется как «ведущее в Корее решение для защиты электронной почты» и предназначен для борьбы со спамом, вредоносными программами и атаками на серверы. Некоторые образцы копируют PID-файл SpamSniper, связанные с ним имена процессов и правила именования.
BPFDoor и его многочисленные варианты связывают с группировкой Red Menshen, известной также как Earth Bluecrow, DecisiveArchitect и Red Dev 18. Её активность против телекоммуникационных компаний и организаций на Ближнем Востоке и в Азии прослеживается как минимум с 2021 года. Бэкдор использует Berkeley Packet Filter (BPF): анализирует входящие пакеты и активируется только после получения специального «магического пакета». Поэтому обычное сканирование портов может не обнаружить работающий имплант.
Варианты BPFDoor на южнокорейских системах подменяют PID-файл SpamSniper и перебирают десять имён Linux-демонов. Каждый компонент получает имя, файловую структуру и процессную идентичность, которые выглядят привычно для конкретного устройства. После публикации сведений о вредоносной программе операторы продолжили её переделывать. Когда для Suricata и Snort появились статические сетевые сигнатуры, злоумышленники начали ориентироваться на периферийные прокси. Старые аномалии уровня L4 стали заметнее, поэтому «магический пакет» начали вкладывать в обычный HTTPS POST-запрос. При распространённом в телеком-среде SSL offloading такой запрос может дойти до узла BPFDoor, сохранив вид обычного HTTPS-сеанса.
Один из образцов меняет имя процесса на ora_ppmond. Оно похоже на обозначения, используемые в телекоммуникационных платформах для работы с абонентами и подготовки услуг. Источник такой маскировки, по всей видимости, связан с шаблоном ora_pmon_], где PMON означает фоновый процесс Process Monitor в экземпляре Oracle Database. После активации BPFDoor запускает сессию TinyShell, поддерживающую интерактивную командную строку, загрузку и выгрузку файлов. TinyShell ранее связывали с кластерами китайского происхождения Liminal Panda, UNC3886, также известным как Fire Ant, и Velvet Ant, которые атаковали телекоммуникационные сети и периферийные устройства. Rapid7 рассматривает эти образцы как модульную платформу, где логика TinyShell сочетается с функциями Rekoobe и помогает выводить данные.
В той же активности обнаружен BPF-бэкдор на базе Rekoobe. Он перехватывает TCP-, UDP-, SCTP IPv4- и UDP IPv6-трафик, связанный с источником и назначением на порту 25. Этот порт обычно используется SMTP. Процессы вредоносной программы получают имена компонентов SpamSniper, поэтому проверка только сетевых соединений без анализа процессов может не дать результата.
На тайваньских устройствах применялся ранее не описанный имплант AVERAT. Его устанавливает дроппер в формате ELF, расположенный в каталоге ShareTech /addpkg/sbin/, входящем в структуру дополнительных пакетов устройства. Дроппер извлекает ключ шифрования из строки ShareTech, расшифровывает shell-скрипт и запускает два файла: ntpdate, сам установщик, и udevds, полезную нагрузку AVERAT. Через десять секунд оба файла удаляются, сокращая количество следов в файловой системе и усложняя расследование.
AVERAT периодически подключается к серверу управления mx.zxopfds[.]com по TCP-порту 25. Интервал опроса составляет от 600 до 699 секунд. Адрес сервера и период beacon-сигнала извлекаются из зашифрованной конфигурации. SMTP позволяет смешивать команды злоумышленника с обычным почтовым обменом, особенно на устройствах, которые и без того постоянно работают с сообщениями.
Набор команд AVERAT рассчитан на полноценное управление appliance. Код 20 перечисляет содержимое каталога, 21 скачивает файл с поддержкой возобновления, 22 загружает файл частями, 25 рекурсивно удаляет файл или дерево каталогов, а 30 обходит дерево каталогов. Команда 629 показывает запущенные процессы вместе с командными строками, 632 завершает процесс сигналом SIGTERM, 842 на лету заменяет таблицы серверов и портов C2. Код 912 открывает интерактивную оболочку максимум на десять одновременных сессий, 914 передает команду в уже открытую сессию, 916 перезагружает устройство, 1010 загружает или выгружает модуль общего объекта, например файл .so, 1576 меняет интервал обратного вызова и сохраняет его в базе данных, а 1618 создаёт прокси- или port-forwarding-канал через заражённый appliance. Неизвестная команда закрывает сокет и немедленно завершает процесс.
Инфраструктура AVERAT по профилю устройств напоминает сеть Operational Relay Box (ORB). Rapid7, однако, не нашла подтверждений, что этот имплант входит в известные ORB-сети LapDogs, также называемой UAT-7810, SPACEHOP или FLORAHOX. Сходство касается класса инфраструктуры, а не установленной связи с конкретной сетью. В целом образцы используют региональную маскировку: определяют программное обеспечение производителя на целевом устройстве и подбирают правдоподобные имена именно для этого окружения.
Интерес к защищённым почтовым шлюзам объясняется их расположением и полномочиями. Secure email gateway (SEG) находится в центральной точке сети, обрабатывает большой объём почты, видит внутренние коммуникации и часто обладает расширенными правами. Скомпрометированный шлюз можно использовать для закрепления, сбора сведений, доступа к соседним сегментам, перехвата трафика, кражи файлов и выполнения команд. В 2023 году китайская группировка UNC4841 эксплуатировала уязвимости CVE-2023-2868 и CVE-2023-7102 в устройствах Barracuda Email Security Gateway (ESG), устанавливая постоянные бэкдоры.
Проверка таких систем должна включать поиск неожиданных raw packet sockets и BPF-фильтров, особенно там, где захват пакетов не нужен по рабочим задачам. Стоит отдельно проверять исходящие соединения на TCP-порт 25 и процессы, не являющиеся легитимными почтовыми службами. Подозрительны имена вроде ora_ppmond, копии распространённых Linux-демонов, имитация процессов SpamSniper, короткоживущие бинарные файлы в /addpkg/sbin/, загрузка неизвестных .so-модулей, неожиданные shell-сессии и port forwarding. Дополнительные признаки включают SMTP-beaconing, HTTPS POST-запросы со скрытыми данными-триггерами, использование DNS, TCP, UDP или SCTP для нетипичного обмена и работу BPF raw-фильтров на сетевых устройствах, где такой функционал не предусмотрен. Управляющий доступ к маршрутизаторам, DVR, сетевым appliance и другим периферийным узлам следует ограничивать отдельно от обычного пользовательского трафика.