Backdoors para Linux direcionados a equipamentos de telecomunicações e de rede na Coreia do Sul e em Taiwan disfarçam o tráfego como se fosse de serviços de e-mail e imitam processos aparentemente legítimos para se misturar ao ambiente e escapar da detecção.
Agentes de ameaça costumam dar a seus programas maliciosos nomes de componentes de sistemas operacionais ou de processos legítimos para evitar a detecção. Ao usar o nome de um arquivo executável real, o malware pode parecer menos suspeito entre os demais processos do Windows, transmitir uma falsa impressão de confiabilidade ou passar despercebido em uma análise superficial.
No entanto, os backdoors examinados pela Rapid7 vão além da imitação de nomes de arquivos. Eles assumem a identidade de produtos de segurança de e-mail, como SpamSniper e ShareTech, amplamente usados por empresas na Coreia do Sul e em Taiwan.
Segundo a fabricante Jiran Group, o SpamSniper é anunciado como “a principal solução de segurança de e-mail da Coreia” e protege organizações contra spam, malware e ataques a servidores.
Os arquivos maliciosos incluem uma nova variante do BPFDoor e uma versão do Rekoobe baseada em BPF, usadas contra alvos sul-coreanos, além de um implante para Linux ainda não identificado publicamente, chamado AVERAT. Este é distribuído por meio de um dropper e implantado em equipamentos taiwaneses.
“As variantes do BPFDoor encontradas em sistemas sul-coreanos imitam o arquivo PID do SpamSniper, um produto coreano antispam, e alternam entre dez nomes de daemons do Linux”, afirmou a Rapid7. “Em todas as amostras, cada componente usa nomes e convenções escolhidos para parecer comuns no ambiente visado.”
O BPFDoor e suas diversas versões foram tema de uma análise detalhada da Rapid7 no início deste ano. A atividade foi associada a um grupo de ameaça chamado Red Menshen, também conhecido como Earth Bluecrow, DecisiveArchitect e Red Dev 18, que tem como alvo provedores de telecomunicações no Oriente Médio e na Ásia desde, pelo menos, 2021.
Em linhas gerais, o BPFDoor abusa da funcionalidade Berkeley Packet Filter (BPF) para inspecionar o tráfego de rede recebido e só ativar seu comportamento ao detectar um pacote mágico. A identificação de uma nova versão do BPFDoor indica que os agentes por trás do malware estão aprimorando e reformulando ativamente seu arsenal em resposta a divulgações públicas.
“Depois que empresas de segurança criaram assinaturas estáticas de rede para detectar essas anomalias da camada 4, usando Suricata e Snort, os operadores passaram a mirar os servidores proxy de borda”, disse a Rapid7. “Ao encapsular o pacote mágico em solicitações HTTPS POST comuns e aproveitar o SSL offloading, frequente em ambientes de telecomunicações, o sinal de ativação pode chegar ao dispositivo infectado pelo BPFDoor de uma forma capaz de escapar da inspeção convencional e da inspeção profunda de pacotes.”
Algumas amostras do BPFDoor imitam o SpamSniper. Outra define o nome do processo como “ora_ppmond”, seguindo uma convenção associada a plataformas de telecomunicações da Oracle usadas para gerenciar assinantes e provisionar serviços. Mais especificamente, o nome parece fazer referência a “ora_pmon_*”, que identifica o processo em segundo plano Process Monitor (PMON) de uma instância do Oracle Database.
Quando ativada, a amostra do BPFDoor inicia uma sessão do TinyShell e aceita comandos que permitem abrir um shell interativo, além de enviar e baixar arquivos. O uso do TinyShell já foi associado a grupos ligados à China, como Liminal Panda, UNC3886, também conhecido como Fire Ant, e Velvet Ant. Todos têm como alvo redes de telecomunicações e dispositivos de borda.
“Essas amostras mostram o BPFDoor operando como um framework modular, adaptado à camada de telecomunicações visada e integrado à lógica do TinyShell e do Rekoobe para apoiar a exfiltração”, explicou a Rapid7.
A atividade também envolveu um backdoor baseado no Rekoobe e em BPF, que intercepta tráfego IPv4 TCP, UDP e SCTP, além de tráfego IPv6 UDP, quando as portas de origem e de destino são 25. O malware também dá a seus processos nomes de componentes do SpamSniper.
O dropper observado em uma campanha relacionada é um arquivo binário ELF que instala localmente o AVERAT, um implante modular que usa o Simple Mail Transfer Protocol (SMTP) para comunicação de comando e controle (C2) e para disfarçar suas atividades maliciosas.
O dropper está no diretório de pacotes adicionais “/addpkg/sbin/” de um equipamento ShareTech. Ele deriva uma chave de criptografia da sequência “ShareTech” e a usa para decifrar um script de shell responsável por preparar e executar dois arquivos binários: “ntpdate”, o próprio dropper, e “udevds”, o payload do AVERAT. Os dois arquivos são apagados dez segundos depois.
O AVERAT consulta periodicamente um servidor C2 (“mx.zxopfds[.]com”) pela porta TCP 25, em intervalos de 600 a 699 segundos. Os dados do servidor e o intervalo entre sinais são extraídos de uma configuração criptografada. O backdoor aceita uma longa lista de códigos de comando, entre eles:
- **20:** lista o conteúdo de diretórios;
- **21:** baixa um arquivo do equipamento, com suporte para retomar a transferência;
- **22:** envia um arquivo ao equipamento em blocos;
- **25:** apaga recursivamente um arquivo ou uma árvore de diretórios;
- **30:** percorre recursivamente uma árvore de diretórios;
- **629:** lista os processos em execução e suas linhas de comando;
- **632:** encerra um processo com o sinal SIGTERM;
- **842:** substitui, durante a execução, as tabelas de hosts e portas C2;
- **912:** abre uma sessão de shell interativo e permite até dez sessões simultâneas;
- **914:** envia um comando a uma sessão de shell aberta;
- **916:** reinicia o equipamento;
- **1010:** carrega ou descarrega um módulo de objeto compartilhado (*.so), ampliando as funcionalidades do implante;
- **1576:** define o intervalo de retorno e o salva no banco de dados;
- **1618:** abre um canal de servidor proxy ou de encaminhamento de portas pelo equipamento;
- **desconhecido:** fecha o soquete e encerra o processo imediatamente.
Segundo a Rapid7, a infraestrutura C2 do AVERAT corresponde ao perfil de dispositivos normalmente associado a uma rede de caixas de retransmissão operacional (operational relay boxes, ORB). No entanto, não há evidências de que ela faça parte de redes ORB conhecidas, como LapDogs, também chamada UAT-7810, SPACEHOP e FLORAHOX.
A empresa recomenda que organizações verifiquem a presença de soquetes de pacotes brutos e filtros BPF inesperados em sistemas Linux que não precisam capturar pacotes. Também devem auditar conexões de saída pela porta TCP 25 iniciadas por processos que não sejam serviços de e-mail, procurar processos que se passam por daemons comuns e restringir o acesso de gerenciamento a roteadores, gravadores de vídeo digital e outros equipamentos de borda.
As descobertas mostram como agentes de ameaça exploram a posição privilegiada dos gateways seguros de e-mail (SEGs) para coletar informações. Em 2023, um agente de ameaça ligado à China, identificado pelo codinome UNC4841, explorou duas vulnerabilidades em equipamentos Barracuda Email Security Gateway (ESG),
CVE-2023-2868
e
CVE-2023-7102
, para instalar backdoors persistentes.
“O ponto em comum é o disfarce adaptado à região: cada amostra reconhece o software do fabricante instalado nos sistemas visados e ajusta a imitação de processos de acordo com ele”, afirmou a Rapid7. “Implantes BPF passivos evitam verificações convencionais de portas. Enquanto os sinais enviados para fora se escondem em tráfego comum de DNS e TCP, os agentes de ameaça recorrem ao SMTP para operar sem chamar atenção.”
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...