Backdoor Linux nascondono il controllo remoto nel traffico email delle appliance
Immagine generata con IA

Backdoor Linux nascondono il controllo remoto nel traffico email delle appliance

Le backdoor Linux esaminate da Rapid7 imitano software di sicurezza email e nascondono il traffico di controllo remoto sulle appliance di telecomunicazione e di rete in Corea e a Taiwan.

Le backdoor Linux esaminate da Rapid7 nascondono attività di controllo remoto dietro il traffico email e le identità di software noti sulle appliance di telecomunicazione e di rete in Corea del Sud e a Taiwan. L'analisi della società di sicurezza riguarda una nuova variante di BPFDoor, una versione BPF di Rekoobe e un impianto malevolo finora non segnalato, chiamato AVERAT. Per le aziende che gestiscono infrastrutture Linux, la conclusione principale è che un nome di processo familiare o una connessione di posta apparentemente ordinaria non bastano a dimostrare che l'attività sia legittima.

I malware prendono spesso in prestito i nomi di componenti del sistema operativo per sfuggire a un controllo superficiale. In questo caso Rapid7 ha riscontrato un approccio più mirato al contesto locale: i campioni imitano SpamSniper e ShareTech, prodotti per la sicurezza email utilizzati negli ambienti presi di mira. Jiran Group commercializza SpamSniper come protezione contro spam, malware e attacchi ai server. L'imitazione osservata non dimostra l'esistenza di una vulnerabilità nel software di nessuno dei due fornitori, e il rapporto fornito non identifica né il punto di ingresso iniziale né una patch per queste infezioni.

I campioni sudcoreani di BPFDoor imitano il file PID di SpamSniper, un file utilizzato per registrare l'identificativo del processo di un programma in esecuzione, e alternano dieci nomi di demoni Linux. I demoni sono programmi che lavorano in background. Un altro campione adotta un nome simile alla convenzione di denominazione utilizzata da un server di database relazionale per il proprio componente in background Process Monitor. Questo camuffamento si adatta ai sistemi di telecomunicazione che utilizzano quel server di database a supporto delle piattaforme di gestione degli abbonati e di attivazione dei servizi.

BPFDoor utilizza Berkeley Packet Filter (BPF), una funzionalità di Linux per esaminare i pacchetti di rete, per monitorare il traffico in ingresso alla ricerca di un messaggio di attivazione appositamente strutturato, noto come magic packet. Questo approccio passivo può eludere le scansioni convenzionali delle porte, che cercano servizi in grado di accettare connessioni. Rapid7 aveva già analizzato approfonditamente BPFDoor e ne aveva collegato l'attività a Red Menshen, noto anche come Earth Bluecrow, DecisiveArchitect e Red Dev 18, con attacchi rivolti al settore delle telecomunicazioni in Medio Oriente e in Asia risalenti al 2021.

Secondo Rapid7, gli operatori hanno cambiato il metodo di trasmissione dopo che i fornitori di sicurezza hanno sviluppato regole di rilevamento di rete per Suricata e Snort dedicate alle anomalie del livello di trasporto, ossia irregolarità nelle modalità con cui vengono gestite le connessioni di rete. Il pacchetto di attivazione può ora viaggiare all'interno di una richiesta HTTPS POST, un metodo standard per inviare dati tramite una connessione web cifrata. Il metodo si basa sull'SSL offloading, in cui un intermediario rimuove la cifratura della connessione prima di inoltrare il traffico all'interno della rete. Rapid7 afferma che questo può far arrivare il segnale di attivazione attraverso i proxy perimetrali delle reti di telecomunicazione, sistemi intermedi situati ai confini della rete, in una forma che potrebbe eludere l'ispezione approfondita dei pacchetti. Si tratta di una potenziale lacuna nel rilevamento, non della prova che ogni sistema di ispezione venga aggirato.

Dopo l'attivazione, il campione di BPFDoor avvia TinyShell, uno strumento di controllo remoto che offre una sessione interattiva di comandi e il caricamento e lo scaricamento di file. Rapid7 descrive i campioni come un framework modulare che incorpora logiche di TinyShell e Rekoobe per consentire la sottrazione di dati. Anche una backdoor BPF correlata, basata su Rekoobe, assegna ai propri processi nomi di componenti di SpamSniper. Intercetta il traffico IPv4 che utilizza TCP, UDP o SCTP, diversi metodi di trasporto dei dati di rete, e il traffico IPv6 che utilizza UDP, con entrambe le porte di origine e destinazione impostate su 25. IPv4 e IPv6 sono i due principali sistemi di indirizzamento di Internet; le porte distinguono i servizi di rete.

L'attività a Taiwan introduce AVERAT, installato da un dropper, un programma il cui compito è collocare un altro programma malevolo su un dispositivo. Rapid7 ha trovato il dropper in formato ELF, il formato eseguibile utilizzato su Linux, nella directory dei componenti aggiuntivi "/addpkg/sbin/" dell'appliance ShareTech. Il dropper ricava una chiave di decifratura dalla stringa "ShareTech" e decifra uno script shell, una sequenza di comandi del sistema operativo. Lo script prepara ed esegue "ntpdate", il dropper stesso, e "udevds", il payload di AVERAT. Entrambi i file vengono eliminati 10 secondi dopo.

AVERAT utilizza Simple Mail Transfer Protocol (SMTP), il protocollo per l'invio delle email, per il comando e controllo (C2), ossia la comunicazione attraverso cui un aggressore impartisce istruzioni al malware. Contatta "mx.zxopfds[.]com" sulla porta TCP 25 a intervalli compresi tra 600 e 699 secondi. Le informazioni sul server e l'intervallo di contatto provengono da una configurazione cifrata. In questo modo, la comunicazione esterna della backdoor Linux assomiglia all'attività che ci si potrebbe aspettare da un'appliance email.

Il suo insieme di comandi offre all'operatore un ampio controllo. I codici 20 e 30 elencano il contenuto delle directory e percorrono ricorsivamente gli alberi di directory; il 21 recupera un file con la possibilità di riprendere un trasferimento interrotto; il 22 invia un file al dispositivo in blocchi; e il 25 elimina ricorsivamente file o alberi di directory. Il codice 629 elenca i processi in esecuzione e le relative righe di comando, mentre il 632 richiede la terminazione di un processo utilizzando SIGTERM, un segnale di terminazione del sistema operativo. Il codice 842 sostituisce le tabelle degli host e delle porte C2 mentre l'impianto malevolo è in esecuzione.

Ulteriori comandi aprono fino a 10 sessioni shell interattive contemporanee (912), inviano comandi a una sessione esistente (914) e riavviano l'appliance (916). Il codice 1010 carica o scarica un modulo a oggetto condiviso, un file .so che aggiunge funzionalità eseguibili. Il codice 1576 modifica l'intervallo con cui il malware ricontatta il server e lo salva in un database, mentre il 1618 apre un proxy o un canale di inoltro delle porte per far transitare le connessioni attraverso l'appliance. Un altro comando, il cui codice è sconosciuto, chiude la connessione e termina immediatamente il processo.

Rapid7 afferma che l'infrastruttura di controllo di AVERAT assomiglia al profilo dei dispositivi associato a una rete Operational Relay Box (ORB), un insieme di dispositivi utilizzati per inoltrare il traffico. Tuttavia, non ha trovato prove che la colleghino alle reti note LapDogs (UAT-7810), SPACEHOP o FLORAHOX. La distinzione è importante: una somiglianza non equivale a un'appartenenza confermata. La fonte ricorda inoltre le backdoor persistenti distribuite nel 2023 attraverso le vulnerabilità CVE-2023-2868 e CVE-2023-7102 di Barracuda Email Security Gateway, a dimostrazione del motivo per cui le appliance di filtraggio email richiedono particolare attenzione alla sicurezza.

Per gli amministratori, i controlli consigliati sono specifici: indagare sulla presenza inattesa di socket per pacchetti raw, che consentono ai programmi di accedere direttamente ai pacchetti di rete, e di filtri BPF sui sistemi Linux che non necessitano dell'acquisizione di pacchetti. Verificare le connessioni in uscita sulla porta 25 avviate da programmi che non sono servizi di posta, esaminare i processi che si spacciano per normali demoni e limitare l'accesso di gestione a router, videoregistratori digitali e altre appliance situate al perimetro della rete. I servizi IT, infrastrutturali e di consulenza di AEU-I, incentrati sulla sicurezza, sono pertinenti per le aziende che cercano assistenza nella verifica di tali infrastrutture, senza che ciò implichi alcun coinvolgimento nei risultati di Rapid7. I proprietari di siti web che delegano la gestione di questi sistemi dovrebbero chiedere al proprio fornitore di verificare i processi e le connessioni sottostanti, anziché considerare rassicurante il nome apparentemente legittimo di un servizio email.

Come Proteggerti

  1. Invia questo rapporto al tuo fornitore di hosting o di servizi IT e chiedi se gestisce dispositivi Linux o per il filtraggio delle email per la tua azienda.
  2. Chiedi al tuo fornitore di servizi IT di controllare se programmi diversi dal tuo servizio email stanno effettuando connessioni di posta in uscita.
  3. Chiedi a chi gestisce il tuo router e il dispositivo per la posta elettronica di limitare l'accesso alle loro pagine di amministrazione alle connessioni autorizzate del personale.
  4. Richiedi una verifica dei programmi in background che non riconosci, compresi quelli che usano nomi familiari di prodotti per la sicurezza email, anziché arrestarli personalmente.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • backdoor Un modo nascosto per accedere a un sistema o controllarlo senza il permesso del proprietario.
  • Berkeley Packet Filter (BPF) Una funzionalità che consente al software di esaminare parti selezionate del traffico di rete.
  • dropper Un programma malevolo che installa un altro programma malevolo.
  • Simple Mail Transfer Protocol (SMTP) L'insieme di regole di comunicazione utilizzate per inviare email tra sistemi.
  • command-and-control (C2) La comunicazione che consente a un aggressore di inviare istruzioni a un software malevolo.
  • SSL offloading La rimozione della cifratura di una connessione presso un intermediario, prima di passarne il contenuto a un altro sistema.
  • interactive shell Una sessione in cui una persona può digitare comandi e ricevere risposte da un computer.

Servizi AEU correlati