Radar AI Avatar Transparent

Rapid7: וריאנט חדש של BPFDoor ונוזקת AVERAT מתחזים לכלי אבטחת דואר בלינוקס

חוקרי Rapid7 תיעדו דלתות אחוריות ללינוקס שמיוחסות לקבוצה הסינית Red Menshen ופועלות נגד ציוד תקשורת ושערי דואר מאובטחים בדרום קוריאה ובטייוואן. הנוזקות מתחזות לשירותי דואר לגיטימיים כדי להיבלע בתוך המכשיר.

שרת עם מנעול שבור

הפרטים

לפי הדוח, נמצאו וריאנט חדש של BPFDoor, וריאנט בשם BPF Rekoobe ונוזקה שלא תועדה בעבר בשם AVERAT. הן מתחזות לכלים כמו SpamSniper ו-ShareTech באמצעות זיוף שמות תהליכים.

הדלת האחורית משתמשת ב-Berkeley Packet Filter כדי להאזין לתעבורה ולהיכנס לפעולה רק לאחר "חבילת קסם", שעטופה בבקשת HTTPS POST כדי להערים על בדיקות תעבורה. התקשורת עם שרת השליטה מוסווית כתעבורת SMTP בפורט 25.

נקודות לשים לב

  • בדוק במכשירי קצה ובשערי דואר לינוקסיים אם יש שקעי raw packet ופילטרי BPF שלא אמורים להיות שם.
  • חפש חיבורים יוצאים בפורט 25 מתהליכים שאינם שרת דואר.
  • חפש תהליכים שמתחזים לשירותי מערכת, ובמכשירי ShareTech בדוק את הנתיב /addpkg/sbin/.
  • הגבל גישת ניהול למכשירי קצה; מכשירים כאלה לרוב אינם מריצים EDR, ולכן קשה לגלות בהם פריצה.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-