JavaScript is currently disabled.Please enable it for a better experience of Jumi. Linuxbakdörr gömmer sig i vanlig e-posttrafik

Säkerhetsföretaget Rapid7 har upptäckt nya Linuxbakdörrar som angriper telekom- och nätverksutrustning och försöker gömma sin aktivitet i normal nätverkstrafik. Skadeprogrammet AVERAT maskerar sin styrtrafik som vanlig e-posttrafik.

Enligt Rapid7 använder AVERAT TCP-port 25, den traditionella porten för SMTP-trafik. Skadeprogrammet skickar ett normalt EHLO-kommando och begär STARTTLS innan det upprättar sin egen krypterade session.

Maskeringen är särskilt effektiv i säkerhetsgateways för e-post. Eftersom deras normala uppgift är att hantera e-post kan AVERATs anslutningar i trafikflöden se ut som helt legitim e-posttrafik.

Skadeprogrammet kontaktar sin styrserver ungefär var tionde till tolfte minut. Angriparen kan överföra filer, avsluta processer, öppna upp till tio samtidiga skalsessioner samt använda den infekterade enheten som proxy eller för portvidarebefordran.

Rapid7 hittade sex versioner av AVERAT på nätverksutrustning i Taiwan. I Sydkorea upptäcktes dessutom nya varianter av bakdörrarna BPFDoor och BPF Rekoobe. Även dessa försöker smälta in i systemen genom att ge sina processer namn som liknar legitima tjänster.

Angriparna använde också komprometterade tredjepartsenheter för att vidarebefordra styrtrafiken, bland annat en Synology-NAS och en videoinspelare från Dahua. Enligt Rapid7 påminner metoden om Kina-kopplade ORB-nätverk, där komprometterad nätverksutrustning används för att dölja angriparnas verkliga infrastruktur. Forskarna har dock inte kopplat den aktuella aktiviteten till någon namngiven aktör.

Prenumerera på Elektroniktidningens nyhetsbrev eller på vårt magasin.


MER LÄSNING:
 
KOMMENTARER
Kommentarer via Disqus

Vakant

Sälj och marknads­föring +46(0)734-171099 ads@etn.se
Per Henricsson
Per
Henricsson
+46(0)734-171303 per@etn.se
(redaktion)

 
Jan Tångring
Jan
Tångring
+46(0)734-171309 jan@etn.se
(redaktion)