Sicherheit & Datenschutz

Linux-Backdoors imitieren E-Mail-Sicherheits-Tools in Südkorea und Taiwan

Rapid7 meldet neue Linux-Implants BPFDoor und AVERAT, die ihren Datenverkehr als SpamSniper und ShareTech tarnen, um der Erkennung in asiatischen Telekommunikationsnetzen zu entgehen.

Illustration of a server rack with ghostly email envelopes representing hidden malware traffic
Für diesen Artikel generierte Illustration

Automatisch aus dem englischen Original übersetzt.

Bedrohungsakteure setzen hochentwickelte Linux-Backdoors gegen Telekommunikations- und Netzwerkgeräte in Südkorea und Taiwan ein und tarnen den schädlichen Datenverkehr als legitime E-Mail-Sicherheitsdienste. Rapid7 identifizierte diese Kampagnen im Oktober 2026 und hob hervor, wie Angreifer weit verbreitete Enterprise-Produkte wie SpamSniper und ShareTech imitieren, um sich in die lokale Infrastruktur einzufügen.

Was passiert ist

Die Analyse deckt zwei unterschiedliche, aber sich überschneidende Operationen auf, die Edge-Geräte in der Region ins Visier nehmen. In Südkorea setzten Angreifer Varianten von BPFDoor sowie einen BPF Rekoobe-Build ein. Diese Implants imitieren gezielt die Prozesskennungen (PIDs) und Namenskonventionen von SpamSniper, einer beliebten Anti-Spam-Lösung des Jiran Group. Die Malware rotiert durch zehn verschiedene Linux-Daemon-Namen, um bei einer flüchtigen Inspektion oder automatisierten Scans unauffällig zu wirken.

In Taiwan wurde ein zuvor nicht gemeldetes Linux-Implant namens AVERAT auf ShareTech-Appliances entdeckt. Diese Malware wird über einen ELF-Binary-Dropper geliefert, der sich im Add-on-Paketverzeichnis des Geräts befindet. Der Dropper leitet einen Verschlüsselungsschlüssel aus dem String "ShareTech" ab, um seine Payload zu entschlüsseln und auszuführen, die dann Command-and-Control-Kommunikation über Standard-E-Mail-Protokolle etabliert. Beide Kampagnen zeugen von einem hohen Maß an regionalem Wissen, da sie die Tarnung spezifisch auf den jeweiligen Software-Stack im Zielumfeld zuschneiden.

Wie es funktioniert

BPFDoor nutzt die Berkeley Packet Filter (BPF)-Funktionalität im Linux-Kernel, um den Netzwerkdatenverkehr passiv zu überwachen. Anstatt auf einem offenen Port zu lauschen, der Alarm auslösen könnte, wartet es auf ein spezifisches "Magic Packet", um aktiviert zu werden. Um Deep-Packet-Inspection-Systeme zu umgehen, die gelernt haben, frühere BPFDoor-Anomalien zu erkennen, verpacken Betreiber diese Trigger-Pakete nun in standardmäßige HTTPS-POST-Anfragen. Diese Technik nutzt das SSL-Offloading aus, das in Telekommunikations-Proxies üblich ist, sodass der Trigger den infizierten Knoten erreicht, ohne Verdacht zu erregen.

Nach der Aktivierung startet BPFDoor eine TinyShell-Sitzung, die interaktiven Shell-Zugriff und Dateiübertragungen ermöglicht. Eine weitere Variante, Rekoobe, fängt den Datenverkehr auf Port 25 ab, dem Standardport für das Simple Mail Transfer Protocol (SMTP). Währenddessen nutzt AVERAT SMTP direkt für seinen Command-and-Control-Kanal. Es pollt einen Remote-Server alle 600 bis 699 Sekunden und versteckt seine Beaconing-Aktivitäten innerhalb normaler E-Mail-Datenströme. Der AVERAT-Dropper räumt nach sich selbst auf, indem er die Staging-Binaries zehn Sekunden nach der Ausführung löscht, sodass nur das persistente Implant unter einem gefälschten Prozessnamen weiterläuft.

Wichtige Details

  • BPFDoor-Varianten imitieren SpamSniper-PID-Dateien und rotieren durch zehn Linux-Daemon-Namen, um der Erkennung zu entgehen.
  • AVERAT ist ein neues modulares Implant, das taiwanische ShareTech-Appliances ins Visier nimmt und SMTP für Command-and-Control nutzt.
  • Der AVERAT-Dropper verwendet einen aus dem String "ShareTech" abgeleiteten Verschlüsselungsschlüssel zur Entschlüsselung seiner Payload.
  • BPFDoor-Trigger werden nun in HTTPS-POST-Anfragen verpackt, um die Deep-Packet-Inspection an Edge-Proxies zu umgehen.
  • AVERAT unterstützt umfangreiche Befehle, einschließlich Datei-Upload/Download, Prozessbeendigung und das Laden von Shared-Object-Modulen.
  • Die Aktivitäten werden mit Red Menshen in Verbindung gebracht, einer Bedrohungsgruppe, die seit 2021 Telekommunikationsanbieter in Asien und dem Nahen Osten angreift.

Warum das wichtig ist

Für Ingenieure, die Edge-Appliances und sichere E-Mail-Gateways verwalten, stellt diese Entwicklung eine erhebliche Eskalation der Umgehungstaktiken dar. Traditionelle Netzwerksignaturen und Port-Scans sind wirkungslos gegen passive BPF-Implants, die nur für spezifische Trigger aufwachen. Durch die Imitation vertrauenswürdiger lokaler Software wie SpamSniper und ShareTech nutzen diese Backdoors das Vertrauen aus, das Administratoren bekannten Vendor-Binaries entgegenbringen. Dies erschwert manuelle Inspektionen, da Prozessnamen und Dateipfade auf den ersten Blick legitim erscheinen.

Darüber hinaus verschmilzt die Nutzung von SMTP und HTTPS für Command-and-Control-Kanäle den schädlichen Datenverkehr mit essenzieller Geschäftskommunikation. Sicherheitsteams lassen ausgehenden Datenverkehr auf Port 25 und 443 oft ohne strenge Prüfung zu, in der Annahme, dass er zu Mailservern oder Webdiensten gehört. Angreifer nutzen diese Annahme aus, um Persistenz aufrechtzuerhalten und Daten zu exfiltrieren, ohne Standard-Egress-Filter auszulösen. Dies unterstreicht das Risiko, sich bei Geräten, die an der Grenze zum internen Netzwerk sitzen, ausschließlich auf Perimeter-Verteidigungen zu verlassen.

Was Sie tun sollten

Überprüfen Sie Ihre Edge-Geräte auf ungewöhnliche Daemon-Prozesse, insbesondere solche, die Namen von bekannten Sicherheitslösungen tragen, aber nicht im erwarteten Pfad liegen. Implementieren Sie Verhaltensanalysen statt rein signaturbasierter Erkennung, um passive BPF-basierte Angriffe zu identifizieren. Beschränken Sie ausgehende Verbindungen auf Port 25 und 443 streng auf bekannte Server und überwachen Sie Abweichungen im Beaconing-Muster.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel