Edge-Geräte im Visier: Rapid7 entdeckt zwei Linux-Malware-Kampagnen

BPFdoor, Rekoobe und AVERAT tarnen sich als legitime Software und erschweren die Überwachung von Netzwerkgeräten.

•

Analysten von Rapid7 Intelligence haben zwei sich überschneidende Kampagnen mit Linux-Schadsoftware aufgedeckt, die speziell auf Geräte am Netzwerkrand (Edge-Appliances) abzielen. Die Implantate nutzen fortgeschrittene Tarnmechanismen, indem sie legitime Sicherheitslösungen imitieren, um einer Entdeckung durch Sicherheitssysteme zu entgehen. Die Untersuchung umfasst Varianten der Schadsoftware BPFdoor, Rekoobe sowie den Trojaner AVERAT.

Tarnung als südkoreanische Sicherheitssoftware

Ein wesentlicher Teil der Aktivitäten betrifft Varianten von BPFdoor und Rekoobe, die gezielt die südkoreanische Anti-Spam-Software SpamSniper nachahmen. Dabei werden nicht nur Dateinamen und Betriebsmuster, sondern auch der Firewall-Verkehr der legitimen Software imitiert.

Laut Marktdaten der Jiran Group aus dem Juli 2023 wird SpamSniper von über 6.000 Organisationen eingesetzt, darunter auch südkoreanische Ministerien und Kunden in der Region Asien-Pazifik (APAC).

Technisch nutzt der BPFdoor-Controller ein HTTPS-POST-Tunneling für die verschleierte Kommunikation. Die Schadsoftware wartet auf einen spezifischen Aktivierungscode in HTTPS-Anfragen und verbreitet sich zudem über ICMP-Pings.

Ein zugehöriger Dropper legt Payloads unter gefälschten Namen im Verzeichnis /sbin ab und löscht diese unmittelbar nach der Ausführung wieder. Die Schadsoftware Rekoobe kopiert zudem Prozess-IDs (PIDs) und Systemdienste, um im Betriebssystem unauffällig zu bleiben.

Gezielte Angriffe auf Appliances in Taiwan

Anzeige

Die zunehmende Professionalisierung von Cyberangriffen zeigt, wie wichtig eine proaktive Absicherung der gesamten IT-Infrastruktur heute ist. Dieser kostenlose Report liefert fundierte Informationen zu aktuellen Bedrohungen und zeigt auf, wie Sie Sicherheitslücken effektiv schließen. Gratis-E-Book: Cyber-Security-Trends jetzt herunterladen

Parallel dazu beobachteten die Experten von Rapid7 eine Kampagne mit dem Trojaner AVERAT, die sich primär gegen ShareTech-Appliances in Taiwan richtet. Der zugehörige Installer generiert einen Entschlüsselungsschlüssel aus dem Begriff „ShareTech“ und hinterlegt Dateien in einem spezifischen Add-on-Ordner.

Der Dropper kopiert Werkzeuge wie ntpdate und udevds nach /sbin, startet diese Prozesse und löscht die physischen Dateien nach 10 Sekunden. Die Prozesse bleiben im Arbeitsspeicher aktiv und werden im Systemstatus als gelöscht markiert.

AVERAT nutzt für den Datenverkehr mit den Kontrollservern den TCP-Port 25 (SMTP) sowie STARTTLS und verschlüsselte Handshakes. Die Schadsoftware führt alle 600 bis 699 Sekunden einen Statusabgleich (Check-in) durch. Dabei werden Informationen wie der Hostname, Nutzerdaten, die Version des Betriebssystems sowie Details zu den Netzwerkinterfaces an die Angreifer übertragen.

Sicherheitsrisiken durch Edge-Geräte

Anzeige

Wer sich mit dem Schutz digitaler Systeme befasst, muss heute insbesondere die psychologischen und technischen Manipulationstaktiken moderner Hacker verstehen. Das kostenlose Anti-Phishing-Paket bietet eine detaillierte Analyse aktueller Angriffsmethoden für Unternehmen und Behörden. Kostenloses Sicherheits-Paket zur Hacker-Abwehr anfordern

Christiaan Beek, Vizepräsident von Rapid7 Intelligence, wies in diesem Zusammenhang auf die besonderen Risiken von Edge-Geräten hin. Diese befinden sich an der Grenze des Unternehmensnetzwerks und genießen dort oft ein hohes Vertrauen innerhalb der Firewall-Konfigurationen.

Da auf solchen spezialisierten Appliances in der Regel keine Standard-Agenten zur Endpunkterkennung und -reaktion (EDR) installiert werden können, sind sie schwerer zu überwachen als herkömmliche Server oder Arbeitsstationen.

Die Infrastruktur hinter den Kampagnen stützt sich laut Rapid7 auf kompromittierte Geräte in Taiwan, darunter Netzwerkspeichersysteme (NAS) und digitale Videorekorder (DVR), die als Relaisstationen oder VPN-Zugangspunkte dienen.

Zur Identifizierung einer möglichen Infektion empfiehlt das Sicherheitsunternehmen die Suche nach Prozessen mit dem Zusatz „(deleted)“ im Verzeichnis /proc sowie die Prüfung auf Raw-Packet-Sockets.

Zudem sollten Administratoren auf verdächtige Aktivitäten in Verzeichnissen wie /HDD/ms6x2xTo64/ und Kommunikation über die Ports 25 und 1723 achten. Als bekannte Indikatoren (IOCs) wurden unter anderem die Domains mx.zxopfds.com und spam.suwaccqi.com sowie die IP-Adressen 59.125.211.65 und 122.116.138.33 identifiziert.