Linux-implantaten doen zich voor als Zuid-Koreaanse en Taiwanese mailbeveiliging

Rapid7 ontdekte BPFDoor-, Rekoobe- en AVERAT-implantaten die zich voordoen als SpamSniper en ShareTech mailbeveiliging, gericht op telecom in Azië.

Beveiligingsonderzoekers van Rapid7 hebben twee aparte campagnes blootgelegd waarbij Linux-backdoors zich vermommen als populaire Aziatische mailbeveiligingsproducten, tot in details als bestandsnamen en netwerkgedrag. Voor wie niet goed kijkt, lijkt het geïnfecteerde systeem gewoon een legitieme beveiligingsappliance te draaien.

De eerste campagne draait om nieuwe varianten van de bekende BPFDoor-backdoor en een aangepaste versie van de Rekoobe-RAT. Beide doen zich voor als SpamSniper, een Zuid-Koreaanse antispamoplossing, en richten zich vooral op telecombedrijven en netwerkrandapparatuur in Zuid-Korea. Onderzoekers leggen een mogelijke link met Chinese spionageactiviteit tegen de telecomsector, al is er geen harde attributie naar een specifieke groep.

De tweede campagne gebruikt een nieuw ontdekte RAT genaamd AVERAT, waarvan Rapid7 zes builds documenteerde. Die malware imiteert mailbeveiligingsapparaten van de Taiwanese leverancier ShareTech en treft vergelijkbare doelwitten: telecom- en netwerkinfrastructuur in Taiwan, met appliances die soms ook als tussenstation voor verder verkeer dienen.

Beide families zetten in op dezelfde verhullingstechnieken. BPFDoor gebruikt Berkeley Packet Filter-regels om op kernelniveau naar specifieke triggerpakketjes te luisteren, zonder dat daar een zichtbare netwerkpoort voor open hoeft te staan. Communicatie verloopt daarnaast vermomd als SMTP-verkeer over poort 25, de poort die mailservers standaard gebruiken, waardoor het tussen legitiem mailverkeer verdwijnt. De implantaten draaien bovendien onder namen en procesgedrag die op legitieme achtergrondprocessen lijken, en verwijderen hun eigen uitvoerbare bestanden van de schijf zodra het proces actief is, zodat forensisch onderzoek achteraf weinig sporen vindt.

Voor Nederlandse organisaties die mailbeveiligingsappliances van Aziatische leveranciers inzetten of beheren voor klanten, is dit een signaal om niet blind te varen op de naam van een appliance. Controleer firmware-integriteit via officiële checksums van de fabrikant, en laat security-teams uitgaand verkeer op poort 25 vanaf appliances die normaal geen mail versturen extra in de gaten houden. Juist dat soort afwijkend gedrag verraadt deze implantaten.

Bron: Dark Reading

Wat betekent dit voor jouw bedrijf?

Beheert u mailbeveiligingsappliances van SpamSniper, ShareTech of vergelijkbare Aziatische leveranciers? Controleer firmwarehashes tegen de officiële checksums van de fabrikant en monitor uitgaand verkeer op poort 25 vanaf apparaten die normaal geen mail versturen.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.