Dass Angreifer ihre Schadsoftware nach legitimen Systemkomponenten oder Prozessen benennen, ist eine gängige Methode zur Erkennungsvermeidung: Der geborgte Name eines echten Binaries wirkt unauffällig, erzeugt falsches Vertrauen und wird bei einer flüchtigen Durchsicht leicht übersehen. Die nun analysierten Proben treiben dieses Prinzip weiter. SpamSniper wird vom Anbieter Jiran Group als „Koreas führende E-Mail-Sicherheitslösung" beworben, die Organisationen gegen Spam, Schadsoftware und Serverangriffe schützen soll.

„Die gegen südkoreanische Systeme beobachteten BPFDoor-Varianten imitieren die PID-Datei von SpamSniper, einem koreanischen Anti-Spam-Produkt, und rotieren durch zehn Linux-Daemon-Namen", erklärte Rapid7. „Über die Samples hinweg übernimmt jede Komponente Namen und Konventionen, die in der jeweils angegriffenen Umgebung unauffällig wirken sollen."

BPFDoor und seine zahlreichen Abwandlungen waren bereits zuvor in diesem Jahr Gegenstand einer ausführlichen Analyse von Rapid7. Die Aktivität wird einer Gruppe namens Red Menshen zugeordnet, die auch als Earth Bluecrow, DecisiveArchitect und Red Dev 18 geführt wird und seit 2021 Telekommunikationsanbieter im Nahen Osten und in Asien angreift.

Technisch nutzt BPFDoor die Berkeley-Packet-Filter-Funktionalität, um eingehenden Netzwerkverkehr zu prüfen und sein Verhalten erst beim Erkennen eines Magic Packet zu aktivieren. Das Auftauchen einer neuen BPFDoor-Version zeigt, dass die Betreiber ihr Arsenal als Reaktion auf öffentliche Veröffentlichungen laufend überarbeiten. „Sobald Sicherheitsanbieter statische Netzwerksignaturen (Suricata/Snort) geschrieben hatten, um diese Layer-4-Anomalien zu erkennen, begannen die Betreiber, die Edge-Proxys ins Visier zu nehmen", so Rapid7. „Indem das Magic Packet in gewöhnliche HTTPS-POST-Anfragen verpackt wird und man sich auf das in Telekommunikationsumgebungen übliche SSL-Offloading stützt, lässt sich der Auslöser so an den BPFDoor-infizierten Knoten zustellen, dass herkömmliche Deep Packet Inspection unter Umständen umgangen wird."

Während manche BPFDoor-Samples SpamSniper vortäuschen, setzt ein weiteres Artefakt seinen Prozessnamen auf „ora_ppmond" und ahmt damit die Namenskonvention Oracle-gestützter Telekommunikationsplattformen für Teilnehmerverwaltung und Provisionierung nach. Der Name verweist offenbar auf „ora_pmon_*", den Process-Monitor-Hintergrundprozess (PMON) einer Oracle-Datenbankinstanz.

Nach der Auslösung startet das BPFDoor-Sample eine TinyShell-Sitzung und unterstützt Befehle für eine interaktive Shell sowie für Up- und Downloads. Der Einsatz von TinyShell wurde zuvor China-nahen Gruppierungen wie Liminal Panda, UNC3886 (auch Fire Ant) und Velvet Ant zugeschrieben, die allesamt Telekommunikationsnetze und Edge-Geräte ins Visier genommen haben. „Diese Samples zeigen BPFDoor als modulares Framework, das sich an die jeweils angegriffene Telekommunikationsschicht anpasst und TinyShell- sowie Rekoobe-Logik integriert, um Exfiltration zu unterstützen", führte Rapid7 aus.

Im Zusammenhang mit der Aktivität wurde zudem eine auf Rekoobe basierende BPF-Backdoor beobachtet, die TCP-, UDP- und SCTP-Verkehr über IPv4 sowie UDP über IPv6 abfängt, sofern Quell- und Zielport jeweils 25 lauten. Auch sie benennt ihre Prozesse nach Komponenten von SpamSniper.

Der in einer überlappenden Kampagne beobachtete Dropper ist eine ELF-Binärdatei, die als lokaler Installer für AVERAT dient – ein modulares Implantat, das das Simple Mail Transfer Protocol (SMTP) für Command-and-Control nutzt und damit seine Aktivität verschleiert. Der Dropper liegt im Add-on-Paketverzeichnis „/addpkg/sbin/" der ShareTech-Appliance. Er leitet seinen Verschlüsselungsschlüssel aus der Zeichenkette „ShareTech" ab und entschlüsselt damit ein Shell-Skript, das zwei Binärdateien ablegt und ausführt: „ntpdate", den Dropper selbst, sowie „udevds", die AVERAT-Nutzlast. Beide Dateien werden zehn Sekunden später gelöscht.

AVERAT kontaktiert den C2-Server „mx.zxopfds[.]com" periodisch über TCP-Port 25 im Abstand von 600 bis 699 Sekunden. Serverangaben und Beacon-Intervall stammen aus einer verschlüsselten Konfiguration. Die Backdoor unterstützt eine lange Liste von Befehlscodes:

  • 20: Verzeichnisinhalte auflisten
  • 21: Datei vom Host herunterladen, mit Fortsetzungsfunktion
  • 22: Datei in Blöcken auf den Host hochladen
  • 25: Datei oder Verzeichnisbaum rekursiv löschen
  • 30: Verzeichnisbaum rekursiv durchlaufen
  • 629: laufende Prozesse samt Kommandozeilen auflisten
  • 632: Prozess beenden (SIGTERM)
  • 842: C2-Host- und Port-Tabellen zur Laufzeit überschreiben
  • 912: interaktive Shell-Sitzung öffnen, bis zu zehn gleichzeitig
  • 914: Befehl in eine offene Shell-Sitzung schreiben
  • 916: Appliance neu starten
  • 1010: Shared-Object-Modul (*.so) laden oder entladen und so die Funktionalität erweitern
  • 1576: Callback-Intervall setzen und in der Datenbank speichern
  • 1618: Proxy- oder Port-Forwarding-Kanal durch die Appliance öffnen
  • unbekannt: Socket schließen und Prozess sofort beenden

Die C2-Infrastruktur von AVERAT entspricht laut Rapid7 dem Geräteklassenprofil, das typischerweise mit einem Operational-Relay-Box-Netzwerk (ORB) verbunden wird. Es gibt jedoch keine Hinweise darauf, dass sie Teil bekannter ORBs wie LapDogs (auch UAT-7810), SPACEHOP oder FLORAHOX ist.

Organisationen wird empfohlen, auf Linux-Systemen ohne Bedarf an Packet Capture unerwartete Raw-Packet-Sockets und BPF-Filter zu prüfen, ausgehende Verbindungen über TCP-Port 25 von Prozessen zu auditieren, die keine Mail-Dienste sind, nach Prozessen zu suchen, die sich als gängige Daemons ausgeben, und den Verwaltungszugriff auf Router, DVRs und andere Edge-Appliances einzuschränken.

Die Ergebnisse zeigen, wie Angreifer die privilegierte Stellung von Secure E-Mail Gateways (SEGs) zur Informationsbeschaffung nutzen. 2023 wurde ein China-naher Akteur mit dem Codenamen UNC4841 dabei beobachtet, wie er zwei Schwachstellen in Barracuda-Email-Security-Gateway-Appliances (CVE-2023-2868 und CVE-2023-7102) ausnutzte, um dauerhafte Backdoors einzuschleusen.

„Der rote Faden ist die regionalisierte Tarnung: Jedes Sample kennt die auf den Zielsystemen laufende Software des jeweiligen Herstellers und setzt das Prozess-Spoofing entsprechend um", erklärte das Sicherheitsunternehmen. „Passive BPF-Implantate entziehen sich herkömmlichen Portscans; während ausgehende Beacons sich in gewöhnlichem DNS- und TCP-Verkehr verbergen, nutzen die Angreifer SMTP, um unter dem Radar zu bleiben."