Un val de malware pentru Linux pătrunde discret în echipamente de telecomunicații și de rețea din Coreea de Sud și Taiwan, ascunzându-se la vedere — imitând chiar software-ul de securitate pentru e-mail pe care aceste organizații se bazează pentru protecție.
Ce s-a întâmplat
Cercetătorii care au urmărit această activitate au descoperit că malware-ul merge mult dincolo de simpla copiere a unui nume de fișier. Mai multe componente își asumă activ identitatea unor produse reale de securitate pentru e-mail, larg folosite în companii din Coreea de Sud și Taiwan, imitându-le denumirile și convențiile de proces suficient de bine încât să se confunde cu activitatea normală a sistemului.
Grupul include o nouă variantă de BPFDoor, un backdoor pasiv și discret care exploatează stratul de filtrare a pachetelor din nucleul Linux pentru a observa traficul de rețea în tăcere și a se "trezi" doar când detectează un pachet special, declanșator — fără porturi deschise, fără un listener evident, nimic ce o scanare de porturi obișnuită ar putea depista. Această versiune merge și mai departe: poate livra acel semnal de declanșare deghizat în trafic web criptat obișnuit, ceea ce îngreunează detectarea de către instrumentele standard de inspecție profundă a pachetelor.
Alături de el, cercetătorii au identificat un backdoor construit pe baza kitului Rekoobe, care urmărește special porturile folosite pentru e-mail, precum și un implant nedocumentat anterior, denumit AVERAT, folosit împotriva țintelor din Taiwan. AVERAT este livrat printr-un mic instalator ascuns într-un folder de tip add-on, cu aspect legitim, al unui echipament de securitate pentru e-mail, care decriptează și rulează payload-ul înainte de a șterge urmele instalării în câteva secunde. Odată activ, acesta comunică periodic cu serverul de control pe portul folosit pentru transferul de e-mail, după un program variabil, și suportă o gamă largă de comenzi — transfer de fișiere, enumerarea directoarelor, controlul proceselor, direcționarea traficului prin dispozitivul infectat și chiar repornirea echipamentului.
De ce contează
Porțile de securitate pentru e-mail și echipamentele de margine din telecom ocupă o poziție privilegiată: văd un flux constant de trafic sensibil și sunt adesea de încredere, monitorizate superficial și rareori repornite. Backdoor-urile care se dau drept chiar software-ul de securitate care protejează acel trafic sunt construite să supraviețuiască verificărilor de rutină și să se confunde cu zgomotul pe care echipele de apărare îl așteaptă deja. Canalele de comandă și control folosite aici se bazează pe protocoale — trafic web standard, porturi de e-mail — pe care echipele de securitate sunt cel mai puțin predispuse să le semnaleze ca suspecte, ceea ce face acest tip de malware regionalizat și adaptat protocolului atât de persistent odată ce reușește să pătrundă.
Ce este de făcut
- Verificați sistemele și echipamentele Linux pentru socket-uri raw de pachete sau utilizare de filtre BPF neașteptate, în afara instrumentelor legitime de captură de pachete.
- Auditați conexiunile ieșite pe porturile folosite pentru e-mail de la orice proces care nu este efectiv serverul sau gateway-ul dvs. de e-mail.
- Nu vă bazați doar pe numele proceselor — verificați că procesele care pretind a fi software-ul dvs. de securitate sau monitorizare corespund binarelor, hash-urilor și căilor de instalare așteptate.
- Restricționați și monitorizați accesul administrativ la routere, gateway-uri de e-mail, DVR-uri și alte echipamente de margine, tot mai des folosite ca puncte de ancorare pe termen lung, nu doar ca puncte de intrare.
- Mențineți la zi porțile de securitate pentru e-mail și echipamentele similare și tratați-le ca ținte de mare valoare în strategia dvs. de monitorizare, nu doar ca instrumente de securitate.
