Linux-Backdoors verbergen Fernsteuerung im E-Mail-Verkehr auf Appliances
KI-generiertes Bild

Linux-Backdoors verbergen Fernsteuerung im E-Mail-Verkehr auf Appliances

Von Rapid7 untersuchte Linux-Backdoors tarnen sich als E-Mail-Sicherheitssoftware und verbergen ihren Fernsteuerungsverkehr auf Telekommunikations- und Netzwerk-Appliances in Korea und Taiwan.

Von Rapid7 untersuchte Linux-Backdoors verbergen Fernsteuerungsaktivitäten hinter E-Mail-Verkehr und vertrauten Softwareidentitäten auf Telekommunikations- und Netzwerk-Appliances in Südkorea und Taiwan. Die Analyse des Sicherheitsunternehmens umfasst eine neue BPFDoor-Variante, eine BPF-Rekoobe-Version und ein bislang nicht dokumentiertes Implantat namens AVERAT. Für Unternehmen mit Linux-Infrastruktur lautet die zentrale Erkenntnis: Ein vertrauter Prozessname oder eine scheinbar routinemäßige E-Mail-Verbindung ist kein ausreichender Beleg dafür, dass eine Aktivität legitim ist.

Schadsoftware übernimmt häufig die Namen von Betriebssystemkomponenten, um bei einer oberflächlichen Prüfung nicht aufzufallen. Rapid7 stellte hier einen stärker an die lokalen Gegebenheiten angepassten Ansatz fest: Die untersuchten Exemplare imitieren SpamSniper und ShareTech, E-Mail-Sicherheitsprodukte, die in den angegriffenen Umgebungen eingesetzt werden. Jiran Group vermarktet SpamSniper als Schutz vor Spam, Schadsoftware und Angriffen auf Server. Die beobachtete Tarnung belegt keine Sicherheitslücke in der Software der beiden Anbieter. Der vorliegende Bericht nennt zudem weder den ursprünglichen Zugangsweg noch einen Patch gegen diese Infektionen.

Die südkoreanischen BPFDoor-Exemplare imitieren die PID-Datei von SpamSniper, in der die Prozesskennung eines laufenden Programms festgehalten wird, und wechseln zwischen zehn Linux-Daemon-Namen. Daemons sind Programme, die im Hintergrund arbeiten. Ein weiteres Exemplar verwendet einen Namen, der dem Benennungsschema eines relationalen Datenbankservers für dessen Hintergrundkomponente Process Monitor ähnelt. Diese Tarnung passt zu Telekommunikationssystemen, die diesen Datenbankserver für Teilnehmerverwaltungs- und Bereitstellungsplattformen nutzen.

BPFDoor verwendet den Berkeley Packet Filter (BPF), eine Linux-Funktion zur Untersuchung von Netzwerkpaketen, um im eingehenden Datenverkehr nach einer speziell aufgebauten Aktivierungsnachricht zu suchen, einem sogenannten Magic Packet. Dieser passive Ansatz kann herkömmlichen Portscans entgehen, die nach Diensten suchen, welche Verbindungen annehmen. Rapid7 hatte BPFDoor bereits zuvor umfassend analysiert und dessen Aktivitäten Red Menshen zugeordnet, auch bekannt als Earth Bluecrow, DecisiveArchitect und Red Dev 18. Angriffe auf Telekommunikationsziele im Nahen Osten und in Asien reichen dabei bis ins Jahr 2021 zurück.

Laut Rapid7 änderten die Betreiber ihre Übermittlungsmethode, nachdem Sicherheitsanbieter Netzwerk-Erkennungsregeln für Suricata und Snort entwickelt hatten, die Anomalien auf der Transportschicht erkennen – also Unregelmäßigkeiten bei der Abwicklung von Netzwerkverbindungen. Das Aktivierungspaket kann nun innerhalb einer HTTPS-POST-Anfrage übertragen werden, einer üblichen Methode zur Übermittlung von Daten über eine verschlüsselte Webverbindung. Das Verfahren setzt SSL-Offloading voraus, bei dem eine zwischengeschaltete Instanz die Verschlüsselung der Verbindung aufhebt, bevor sie den Datenverkehr intern weiterleitet. Rapid7 zufolge lässt sich der Auslöser dadurch über Edge-Proxys in Telekommunikationsnetzen, also zwischengeschaltete Systeme an der Netzwerkgrenze, in einer Form übertragen, die einer tiefgehenden Paketprüfung entgehen kann. Das ist eine mögliche Erkennungslücke, aber kein Beleg dafür, dass jedes Prüfsystem umgangen wird.

Nach der Aktivierung startet das BPFDoor-Exemplar TinyShell, ein Fernsteuerungswerkzeug, das eine interaktive Befehlssitzung sowie das Hoch- und Herunterladen von Dateien ermöglicht. Rapid7 beschreibt die untersuchten Exemplare als modulares Framework, das die Logik von TinyShell und Rekoobe integriert, um das Ausschleusen von Daten zu unterstützen. Eine verwandte, auf Rekoobe basierende BPF-Backdoor benennt ihre Prozesse ebenfalls nach SpamSniper-Komponenten. Sie fängt IPv4-Verkehr über TCP, UDP oder SCTP ab – unterschiedliche Transportverfahren für Netzwerkdaten – sowie IPv6-Verkehr über UDP, wobei sowohl Quell- als auch Zielport auf 25 gesetzt sind. IPv4 und IPv6 sind die beiden wichtigsten Adressierungssysteme des Internets; Ports dienen zur Unterscheidung von Netzwerkdiensten.

Bei den Aktivitäten in Taiwan tritt AVERAT auf, installiert durch einen Dropper – ein Programm, dessen Aufgabe es ist, ein weiteres Schadprogramm auf einem Gerät abzulegen. Rapid7 fand den Dropper im ELF-Format, dem unter Linux verwendeten Format für ausführbare Dateien, im Add-on-Verzeichnis "/addpkg/sbin/" der ShareTech-Appliance. Er leitet aus der Zeichenfolge "ShareTech" einen Entschlüsselungsschlüssel ab und entschlüsselt damit ein Shell-Skript, also eine Folge von Betriebssystembefehlen. Dieses Skript legt "ntpdate", den Dropper selbst, und "udevds", die AVERAT-Schadkomponente, ab und führt beide aus. Beide Dateien werden zehn Sekunden später gelöscht.

AVERAT nutzt das Simple Mail Transfer Protocol (SMTP), das Protokoll zum Versenden von E-Mails, für Command-and-Control (C2), also die Kommunikation, über die ein Angreifer Schadsoftware steuert. Es kontaktiert "mx.zxopfds[.]com" über TCP-Port 25 in Abständen von 600 bis 699 Sekunden. Die Serverinformationen und das Kontaktintervall stammen aus einer verschlüsselten Konfiguration. Dadurch ähnelt die externe Kommunikation der Linux-Backdoor einer Aktivität, die bei einer E-Mail-Appliance zu erwarten wäre.

Der Befehlssatz gibt einem Betreiber umfassende Kontrolle. Die Codes 20 und 30 listen Verzeichnisinhalte auf und durchlaufen Verzeichnisbäume rekursiv; 21 ruft eine Datei ab und unterstützt dabei die Fortsetzung einer unterbrochenen Übertragung; 22 sendet eine Datei in Teilstücken an das Gerät; und 25 löscht Dateien oder Verzeichnisbäume rekursiv. Code 629 listet laufende Prozesse und ihre Befehlszeilen auf, während 632 mit SIGTERM, einem Beendigungssignal des Betriebssystems, die Beendigung eines Prozesses anfordert. Code 842 ersetzt die C2-Host- und Porttabellen während der Laufzeit des Implantats.

Weitere Befehle öffnen bis zu zehn gleichzeitige interaktive Shell-Sitzungen (912), senden Befehle an eine bestehende Sitzung (914) und starten die Appliance neu (916). Code 1010 lädt oder entlädt ein Shared-Object-Modul, eine .so-Datei, die ausführbare Funktionen ergänzt. Code 1576 ändert das Rückverbindungsintervall und speichert es in einer Datenbank, während 1618 einen Proxy- oder Portweiterleitungskanal öffnet, um Verbindungen über die Appliance weiterzuleiten. Ein weiterer Befehl, dessen Code unbekannt ist, schließt die Verbindung und beendet den Prozess sofort.

Rapid7 zufolge ähnelt die Steuerungsinfrastruktur von AVERAT dem Geräteprofil eines Operational-Relay-Box-Netzwerks (ORB), einer Gruppe von Geräten zur Weiterleitung von Datenverkehr. Das Unternehmen fand jedoch keine Belege für eine Verbindung zu den bekannten Netzwerken LapDogs (UAT-7810), SPACEHOP oder FLORAHOX. Diese Unterscheidung ist wichtig: Ähnlichkeit bedeutet keine bestätigte Zugehörigkeit. Die Quelle erinnert außerdem an persistente Backdoors, die 2023 über die Sicherheitslücken CVE-2023-2868 und CVE-2023-7102 in Barracuda Email Security Gateway eingeschleust wurden. Dies verdeutlicht, warum E-Mail-Filter-Appliances besondere Aufmerksamkeit bei der Absicherung verdienen.

Für Administratoren werden konkrete Prüfungen empfohlen: Untersuchen Sie unerwartete Raw-Packet-Sockets, über die Programme direkt auf Netzwerkpakete zugreifen können, sowie BPF-Filter auf Linux-Systemen, die keine Paketerfassung benötigen. Prüfen Sie ausgehende Verbindungen über Port 25 von Programmen, die keine E-Mail-Dienste sind, untersuchen Sie Prozesse, die sich als gewöhnliche Daemons tarnen, und beschränken Sie den Verwaltungszugriff auf Router, digitale Videorekorder und andere Appliances am Netzwerkrand. Die sicherheitsorientierten IT-, Infrastruktur- und Beratungsleistungen von AEU-I sind für Unternehmen relevant, die Unterstützung bei der Überprüfung dieser Infrastruktur suchen; damit wird keine Beteiligung an den Erkenntnissen von Rapid7 angedeutet. Websitebetreiber, die die Betreuung dieser Systeme auslagern, sollten ihren Dienstleister bitten, die zugrunde liegenden Prozesse und Verbindungen zu prüfen, statt einen scheinbar legitimen Namen eines E-Mail-Dienstes als Entwarnung zu verstehen.

So schützen Sie sich

  1. Senden Sie diesen Bericht an Ihren Hosting- oder IT-Dienstleister und fragen Sie, ob er Linux-Geräte oder E-Mail-Filtergeräte für Ihr Unternehmen verwaltet.
  2. Bitten Sie Ihren IT-Dienstleister zu prüfen, ob andere Programme als Ihr E-Mail-Dienst ausgehende E-Mail-Verbindungen aufbauen.
  3. Bitten Sie die für Ihren Router und Ihr E-Mail-Gerät zuständige Person, den Zugang zu deren Verwaltungsseiten auf freigegebene Verbindungen von Mitarbeitenden zu beschränken.
  4. Bitten Sie um eine Überprüfung unbekannter Hintergrundprogramme, auch solcher mit vertrauten Namen aus dem Bereich E-Mail-Sicherheit, statt sie selbst zu beenden.

Schwachstellen & Lösungen

Begriffe Erklärt

  • backdoor Ein versteckter Weg, ohne Erlaubnis des Eigentümers auf ein System zuzugreifen oder es zu steuern.
  • Berkeley Packet Filter (BPF) Eine Funktion, mit der Software ausgewählte Teile des Netzwerkverkehrs untersuchen kann.
  • dropper Ein Schadprogramm, das ein weiteres Schadprogramm installiert.
  • Simple Mail Transfer Protocol (SMTP) Die Kommunikationsregeln, nach denen E-Mails zwischen Systemen versendet werden.
  • command-and-control (C2) Kommunikation, über die ein Angreifer Anweisungen an Schadsoftware senden kann.
  • SSL offloading Das Aufheben der Verschlüsselung einer Verbindung an einer Zwischenstation, bevor ihre Inhalte an ein anderes System weitergeleitet werden.
  • interactive shell Eine Sitzung, in der jemand Befehle eingeben und Antworten von einem Computer erhalten kann.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver