Dyert e pasme në Linux fshehin kontrollin në distancë brenda trafikut të emailit në pajisje
Imazh i krijuar me IA

Dyert e pasme në Linux fshehin kontrollin në distancë brenda trafikut të emailit në pajisje

Dyert e pasme në Linux të shqyrtuara nga Rapid7 imitojnë programe për sigurinë e emailit dhe fshehin trafikun e kontrollit në distancë në pajisje telekomunikacioni dhe rrjeti në Kore dhe Tajvan.

Dyert e pasme në Linux të shqyrtuara nga Rapid7 po fshehin veprimtarinë e kontrollit në distancë pas trafikut të emailit dhe identiteteve të njohura të programeve në pajisje telekomunikacioni dhe rrjeti në Korenë e Jugut dhe Tajvan. Analiza e kompanisë së sigurisë përfshin një variant të ri të BPFDoor, një version BPF të Rekoobe dhe një implant të paraportuar më parë, të quajtur AVERAT. Për bizneset që përdorin infrastrukturë Linux, gjetja kryesore është se një emër i njohur procesi ose një lidhje emaili në dukje e zakonshme nuk përbën provë të mjaftueshme se veprimtaria është e ligjshme.

Programet keqdashëse shpesh marrin emrat e përbërësve të sistemit operativ për t'i shpëtuar një kontrolli sipërfaqësor. Rapid7 gjeti këtu një qasje më të përshtatur me mjedisin vendor: mostrat imitojnë SpamSniper dhe ShareTech, produkte për sigurinë e emailit që përdoren në mjediset e shënjestruara. Jiran Group e tregton SpamSniper si mbrojtje kundër mesazheve të padëshiruara, programeve keqdashëse dhe sulmeve ndaj serverëve. Imitimi i vëzhguar nuk vërteton ndonjë dobësi në programet e asnjërit prej ofruesve dhe raporti i dhënë nuk identifikon rrugën fillestare të hyrjes ose ndonjë përditësim korrigjues për këto infektime.

Mostrat e BPFDoor nga Koreja e Jugut imitojnë skedarin PID të SpamSniper, një skedar që përdoret për të regjistruar identifikuesin e procesit të një programi në ekzekutim, dhe alternojnë mes dhjetë emrave të shërbimeve daemon të Linux. Daemon-ët janë programe që punojnë në sfond. Një mostër tjetër përdor një emër që ngjan me rregullin e emërtimit të përdorur nga një server bazash të dhënash relacionale për përbërësin e tij në sfond Process Monitor. Ky maskim përshtatet me sistemet e telekomunikacionit që përdorin atë server bazash të dhënash për të mbështetur platformat e abonentëve dhe të aktivizimit e konfigurimit të shërbimeve.

BPFDoor përdor Berkeley Packet Filter (BPF), një mekanizëm të Linux për shqyrtimin e paketave të rrjetit, për të vëzhguar trafikun hyrës në kërkim të një mesazhi aktivizimi të formuar posaçërisht, të njohur si paketë magjike. Kjo qasje pasive mund t'u shmanget skanimeve të zakonshme të portave, të cilat kërkojnë shërbime që pranojnë lidhje. Rapid7 e ka analizuar më parë gjerësisht BPFDoor dhe e ka lidhur veprimtarinë e tij me Red Menshen, i njohur edhe si Earth Bluecrow, DecisiveArchitect dhe Red Dev 18, me shënjestrim të sektorit të telekomunikacionit në Lindjen e Mesme dhe Azi që prej vitit 2021.

Sipas Rapid7, operatorët ndryshuan mënyrën e dërgimit pasi ofruesit e zgjidhjeve të sigurisë zhvilluan rregulla zbulimi në rrjet për Suricata dhe Snort, të fokusuara te anomalitë e shtresës së transportit, pra parregullsitë në mënyrën se si realizohen lidhjet e rrjetit. Paketa e aktivizimit tani mund të udhëtojë brenda një kërkese HTTPS POST, një mënyrë standarde për dërgimin e të dhënave përmes një lidhjeje të enkriptuar në ueb. Metoda mbështetet te SSL offloading, ku një ndërmjetës heq enkriptimin e lidhjes përpara se ta përcjellë trafikun brenda rrjetit. Rapid7 thotë se kjo mund ta dërgojë sinjalin e aktivizimit përmes serverëve proxy periferikë të telekomunikacionit, sisteme ndërmjetëse në kufirin e rrjetit, në një formë që mund t'i shmanget inspektimit të thelluar të paketave. Kjo është një mangësi e mundshme në zbulim, jo provë se anashkalohet çdo sistem inspektimi.

Pas aktivizimit, mostra e BPFDoor nis TinyShell, një mjet kontrolli në distancë që ofron një sesion ndërveprues komandash dhe ngarkim e shkarkim skedarësh. Rapid7 i përshkruan mostrat si një strukturë modulare që përfshin logjikën e TinyShell dhe Rekoobe për të mundësuar nxjerrjen e të dhënave. Një derë e pasme BPF e lidhur me to, e bazuar në Rekoobe, gjithashtu i emërton proceset e veta sipas përbërësve të SpamSniper. Ajo kap trafikun IPv4 që përdor TCP, UDP ose SCTP, metoda të ndryshme transporti për të dhënat e rrjetit, dhe trafikun IPv6 që përdor UDP, ku si porta e burimit, ashtu edhe ajo e destinacionit janë vendosur në 25. IPv4 dhe IPv6 janë dy sistemet kryesore të adresimit në internet; portat dallojnë shërbimet e rrjetit.

Veprimtaria në Tajvan sjell AVERAT, të instaluar nga një dropper, një program detyra e të cilit është të vendosë një program tjetër keqdashës në një pajisje. Rapid7 e gjeti dropper-in në formatin ELF, formati i skedarëve të ekzekutueshëm në Linux, brenda dosjes së shtesave "/addpkg/sbin/" të pajisjes ShareTech. Ai nxjerr një çelës dekriptimi nga vargu i karaktereve "ShareTech" dhe zhbllokon një skript shell, një sekuencë komandash të sistemit operativ. Ky skript përgatit dhe ekzekuton "ntpdate", vetë dropper-in, dhe "udevds", ngarkesën keqdashëse AVERAT. Të dy skedarët fshihen 10 sekonda më vonë.

AVERAT përdor Simple Mail Transfer Protocol (SMTP), protokollin për dërgimin e emailit, për komandim dhe kontroll (C2), komunikimi përmes të cilit një sulmues drejton programin keqdashës. Ai kontakton "mx.zxopfds[.]com" përmes portës TCP 25 në intervale prej 600 deri në 699 sekondash. Informacioni i serverit dhe intervali i kontaktit vijnë nga një konfigurim i enkriptuar. Kjo e bën komunikimin e jashtëm të derës së pasme në Linux të ngjajë me veprimtarinë që mund të pritet nga një pajisje emaili.

Grupi i komandave të tij i jep operatorit kontroll të gjerë. Kodet 20 dhe 30 listojnë përmbajtjen e dosjeve dhe përshkojnë në mënyrë rekursive strukturat e dosjeve; 21 merr një skedar duke mbështetur rifillimin e një transferimi të ndërprerë; 22 dërgon një skedar në pajisje me pjesë; dhe 25 fshin në mënyrë rekursive skedarë ose struktura dosjesh. Kodi 629 liston proceset në ekzekutim dhe rreshtat e tyre të komandave, ndërsa 632 kërkon përfundimin e procesit duke përdorur SIGTERM, një sinjal përfundimi të sistemit operativ. Kodi 842 zëvendëson tabelat e hosteve dhe portave C2 ndërkohë që implanti është në ekzekutim.

Komanda të tjera hapin deri në 10 sesione ndërvepruese shell njëkohësisht (912), dërgojnë komanda në një sesion ekzistues (914) dhe rinisin pajisjen (916). Kodi 1010 ngarkon ose shkarkon nga memoria një modul objekti të përbashkët, një skedar .so që shton funksionalitet të ekzekutueshëm. Kodi 1576 ndryshon intervalin e rilidhjes dhe e ruan atë në një bazë të dhënash, ndërsa 1618 hap një kanal proxy ose përcjelljeje portash për të ndërmjetësuar lidhjet përmes pajisjes. Një komandë tjetër, kodi i së cilës nuk dihet, mbyll lidhjen dhe përfundon menjëherë procesin.

Rapid7 thotë se infrastruktura e kontrollit të AVERAT ngjan me profilin e pajisjeve të lidhura me një rrjet Operational Relay Box (ORB), një grup pajisjesh që përdoren për të përcjellë trafik. Megjithatë, nuk gjeti prova që ta lidhnin atë me rrjetet e njohura LapDogs (UAT-7810), SPACEHOP ose FLORAHOX. Ky dallim ka rëndësi: ngjashmëria nuk është përkatësi e konfirmuar. Burimi kujton gjithashtu dyert e pasme të qëndrueshme të shpërndara përmes dobësive CVE-2023-2868 dhe CVE-2023-7102 të Barracuda Email Security Gateway në vitin 2023, duke ilustruar pse pajisjet e filtrimit të emailit kërkojnë vëmendje të veçantë për sigurinë.

Për administratorët, kontrollet e rekomanduara janë konkrete: hetoni soketat e papritura për paketa të papërpunuara, të cilat u lejojnë programeve të kenë qasje drejtpërdrejt te paketat e rrjetit, dhe filtrat BPF në sisteme Linux që nuk kanë nevojë për kapjen e paketave. Auditoni lidhjet dalëse në portën 25 nga programe që nuk janë shërbime emaili, inspektoni proceset që maskohen si shërbime daemon të zakonshme dhe kufizoni qasjen administrative te ruterët, regjistruesit digjitalë të videos dhe pajisjet e tjera në kufirin e rrjetit. Shërbimet e AEU-I për IT, infrastrukturë dhe këshillim, që e vendosin sigurinë në plan të parë, janë të rëndësishme për bizneset që kërkojnë ndihmë për shqyrtimin e kësaj infrastrukture, pa nënkuptuar ndonjë përfshirje në gjetjet e Rapid7. Pronarët e faqeve të internetit që ua delegojnë të tjerëve administrimin e këtyre sistemeve duhet t'i kërkojnë ofruesit të tyre të shqyrtojë proceset dhe lidhjet në themel, në vend që ta trajtojnë një emër në dukje të ligjshëm të shërbimit të emailit si garanci sigurie.

Si të Mbroheni

  1. Dërgojani këtë raport ofruesit tuaj të hostimit ose të IT-së dhe pyeteni nëse administron pajisje Linux ose pajisje për filtrimin e emailit për biznesin tuaj.
  2. Kërkojini ofruesit tuaj të IT-së të kontrollojë nëse programe të tjera, përveç shërbimit tuaj të emailit, po krijojnë lidhje dalëse emaili.
  3. Kërkojini personit që administron ruterin dhe pajisjen tuaj të emailit që të lejojë hyrjen në faqet e tyre të administrimit vetëm nga lidhjet e miratuara të stafit.
  4. Kërkoni një shqyrtim të programeve të panjohura që punojnë në sfond, përfshirë ato që përdorin emra të njohur të sigurisë së emailit, në vend që t'i ndaloni vetë.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • backdoor Një mënyrë e fshehtë për të hyrë në një sistem ose për ta kontrolluar atë pa lejen e pronarit.
  • Berkeley Packet Filter (BPF) Një mekanizëm që u lejon programeve të shqyrtojnë pjesë të përzgjedhura të trafikut të rrjetit.
  • dropper Një program keqdashës që instalon një program tjetër keqdashës.
  • Simple Mail Transfer Protocol (SMTP) Tërësia e rregullave të komunikimit që përdoren për të dërguar email mes sistemeve.
  • command-and-control (C2) Komunikim që i lejon një sulmuesi t'i dërgojë udhëzime një programi keqdashës.
  • SSL offloading Heqja e enkriptimit të një lidhjeje te një ndërmjetës, përpara se përmbajtja e saj t'i kalohet një sistemi tjetër.
  • interactive shell Një sesion ku dikush mund të shkruajë komanda dhe të marrë përgjigje nga një kompjuter.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar