Các backdoor trên Linux nhắm vào các thiết bị viễn thông và thiết bị mạng tại Hàn Quốc và Đài Loan đã ngụy trang lưu lượng truy cập của chúng thành các dịch vụ email và các tiến trình có vẻ hợp pháp để trà trộn và né tránh sự phát hiện.
Các tác nhân đe dọa thường đặt tên phần mềm độc hại của chúng theo các thành phần hệ điều hành hoặc tiến trình hợp pháp như một biện pháp né tránh phòng thủ. Bằng cách mượn tên của một tệp nhị phân thực, nó có thể khiến mã độc ít bị chú ý hơn giữa các tiến trình hệ thống khác, tạo ra cảm giác tin cậy giả tạo hoặc bị các nhà phân tích bỏ qua trong quá trình kiểm tra thông thường.
Giả mạo các giải pháp bảo mật email hàng đầu
Tuy nhiên, các backdoor được Rapid7 phân tích đã tiến xa hơn việc chỉ bắt chước tên tệp bằng cách giả danh danh tính của các sản phẩm bảo mật email như SpamSniper và ShareTech vốn được sử dụng rộng rãi trong môi trường doanh nghiệp tại Hàn Quốc và Đài Loan.
Theo nhà cung cấp Jiran Group, SpamSniper được quảng cáo là "giải pháp bảo mật email hàng đầu của Hàn Quốc", bảo vệ các tổ chức chống lại thư rác, phần mềm độc hại và các cuộc tấn công máy chủ.
Các mẫu độc hại bao gồm một biến thể BPFDoor mới và một bản build BPF Rekoobe được sử dụng chống lại các mục tiêu Hàn Quốc, cùng một implant Linux chưa từng được báo cáo trước đây có tên là AVERAT, được phân phối qua một dropper và triển khai chống lại các thiết bị tại Đài Loan.
"Các biến thể BPFDoor được nhìn thấy chống lại các hệ thống Hàn Quốc giả mạo tệp PID của SpamSniper, một sản phẩm chống thư rác của Hàn Quốc, và thay đổi luân phiên qua mười tên daemon Linux," Rapid7 cho biết. "Trên các mẫu thử, mỗi thành phần đều áp dụng các tên và quy ước được thiết kế để trông bình thường trong môi trường mà nó nhắm tới."
BPFDoor và nhiều phiên bản của nó đã là chủ đề của một phân tích chuyên sâu bởi Rapid7 vào đầu năm nay, với hoạt động liên kết với một nhóm đe dọa có tên là Red Menshen (còn gọi là Earth Bluecrow, DecisiveArchitect và Red Dev 18), nhóm này đã nhắm mục tiêu vào các nhà cung cấp viễn thông trên khắp Trung Đông và Châu Á kể từ năm 2021.
Cơ chế hoạt động của BPFDoor và kỹ thuật lẩn trốn
Ở mức độ cao, BPFDoor lạm dụng chức năng Berkeley Packet Filter (BPF) để kiểm tra lưu lượng mạng đến và chỉ kích hoạt hành vi của nó khi phát hiện một magic packet. Việc phát hiện phiên bản BPFDoor mới cho thấy các tác nhân đe dọa đứng sau phần mềm độc hại đang tích cực cải tiến và tái trang bị kho vũ khí của chúng để ứng phó với các công bố công khai.
"Khi các nhà cung cấp bảo mật viết các chữ ký mạng tĩnh (Suricata/Snort) để phát hiện các bất thường ở Layer 4 này, những kẻ vận hành bắt đầu nhắm mục tiêu vào các proxy biên," Rapid7 cho biết. "Bằng cách gói magic packet trong các yêu cầu HTTPS POST tiêu chuẩn và dựa vào SSL offloading phổ biến trong môi trường viễn thông, lệnh kích hoạt có thể được gửi đến nút bị nhiễm BPFDoor theo cách có thể né tránh kiểm tra gói tin sâu (Deep packet inspection) truyền thống."
Trong khi một số mẫu BPFDoor giả mạo SpamSniper, một mẫu khác lại đặt tên tiến trình của nó là "ora_ppmond", mô phỏng quy ước đặt tên liên quan đến các nền tảng đăng ký và cung cấp dịch vụ viễn thông của Oracle. Cụ thể, cái tên này dường như ám chỉ đến "ora_pmon_*", đại diện cho tiến trình chạy nền Process Monitor (PMON) của một thực thể Oracle Database.
Sau khi được kích hoạt, mẫu BPFDoor sẽ khởi chạy một phiên TinyShell và hỗ trợ các lệnh để tạo shell tương tác, khả năng tải lên và tải xuống tệp. Điều thú vị là việc sử dụng TinyShell trước đây đã được quy cho các nhóm có liên kết với Trung Quốc như Liminal Panda, UNC3886 (còn gọi là Fire Ant), và Velvet Ant, tất cả đều nhắm mục tiêu vào các mạng viễn thông và thiết bị biên.
Implant mới AVERAT sử dụng giao thức SMTP
Dropper được quan sát trong một chiến dịch chồng chéo là một tệp nhị phân ELF hoạt động như một trình cài đặt cục bộ cho AVERAT, một implant dạng mô-đun sử dụng Simple Mail Transfer Protocol (SMTP) để điều khiển (C2) và che giấu hoạt động độc hại của nó.
Nằm trong danh mục gói bổ sung "/addpkg/sbin/" của thiết bị ShareTech, ELF dropper hoạt động bằng cách tạo khóa giải mã từ chuỗi "ShareTech" và sau đó sử dụng nó để giải mã một shell script chịu trách nhiệm dàn dựng và thực thi hai tệp nhị phân: "ntpdate" (chính là dropper) và "udevds" (payload AVERAT). Hai tệp này sẽ bị xóa sau đó 10 giây.
AVERAT định kỳ thăm dò máy chủ C2 ("mx.zxopfds[.]com") qua cổng TCP 25 sau mỗi 600 đến 699 giây. Backdoor này hỗ trợ một danh sách dài các mã lệnh bao gồm:
- 20: Liệt kê nội dung thư mục
- 21: Tải xuống một tệp từ máy chủ, có hỗ trợ tiếp tục tải
- 22: Tải lên một tệp lên máy chủ theo từng phần
- 25: Xóa đệ quy một tệp hoặc cây thư mục
- 30: Duyệt đệ quy một cây thư mục
- 629: Liệt kê các tiến trình đang chạy cùng dòng lệnh
- 632: Chấm dứt một tiến trình (SIGTERM)
- 842: Ghi đè bảng máy chủ và cổng C2 khi đang chạy
- 912: Mở một phiên shell tương tác (tối đa 10 phiên đồng thời)
- 914: Ghi một lệnh vào một phiên shell đang mở
- 916: Khởi động lại thiết bị
- 1010: Tải hoặc gỡ bỏ một mô-đun đối tượng dùng chung (*.so), mở rộng chức năng của implant
- 1576: Thiết lập khoảng thời gian gọi lại và lưu vào cơ sở dữ liệu
- 1618: Mở một kênh proxy hoặc chuyển tiếp cổng qua thiết bị
- unknown: Đóng socket và chấm dứt tiến trình ngay lập tức
Cơ sở hạ tầng C2 của AVERAT, theo Rapid7, phù hợp với hồ sơ lớp thiết bị thường liên quan đến mạng Operational Relay Box (ORB), mặc dù không có bằng chứng nào cho thấy nó là một phần của các ORB đã biết như LapDogs (UAT-7810), SPACEHOP và FLORAHOX.
Khuyến nghị và Kết luận
Các tổ chức được khuyến nghị nên kiểm tra các raw packet socket và bộ lọc BPF bất thường trên các hệ thống Linux không yêu cầu bắt gói tin, kiểm tra các kết nối TCP cổng 25 đi từ các tiến trình không phải là dịch vụ thư, quét các tiến trình giả mạo daemon thông thường và hạn chế quyền truy cập quản trị vào bộ định tuyến, DVR và các thiết bị biên khác.
Các phát hiện cho thấy cách các tác nhân đe dọa đang tận dụng vị trí đặc quyền của các cổng bảo mật email (SEGs) để thu thập thông tin tình báo. Vào năm 2023, một nhóm đe dọa liên kết với Trung Quốc có tên hiệu UNC4841 đã được quan sát thấy khai thác hai lỗ hổng khác nhau trong các thiết bị Barracuda Email Security Gateway (ESG) (CVE-2023-2868 và CVE-2023-7102) để cung cấp các backdoor kiên cố.
"Điểm chung là sự ngụy trang theo khu vực: mỗi mẫu đều nhận thức được phần mềm của nhà cung cấp đang chạy trên các hệ thống mục tiêu và thực hiện giả mạo tiến trình tương ứng," công ty an ninh mạng cho biết. "Các implant BPF thụ động giúp tránh các lần quét cổng thông thường; trong khi các tín hiệu báo hiệu (beacon) đi ra ẩn náu bên trong lưu lượng DNS và TCP thông thường, (các) tác nhân đe dọa đang tận dụng SMTP để không bị phát hiện."