Seguridad y privacidad

Backdoors en Linux imitan herramientas de seguridad de correo electrónico en Corea y Taiwán

Rapid7 informa sobre nuevos implantes para Linux, BPFDoor y AVERAT, que disfrazan el tráfico como SpamSniper y ShareTech para evadir la detección en redes de telecomunicaciones asiáticas.

Illustration of a server rack with ghostly email envelopes representing hidden malware traffic
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

Los actores de amenazas están desplegando sofisticados backdoors de Linux contra dispositivos de telecomunicaciones y equipos de red en Corea del Sur y Taiwán, disfrazando el tráfico malicioso como servicios legítimos de seguridad de correo electrónico. Rapid7 identificó estas campañas en octubre de 2026, destacando cómo los atacantes suplantan productos empresariales ampliamente utilizados como SpamSniper y ShareTech para integrarse en la infraestructura local.

Qué ocurrió

El análisis revela dos operaciones distintas pero superpuestas dirigidas a dispositivos de borde en la región. En Corea del Sur, los atacantes desplegaron variantes de BPFDoor y una compilación de Rekoobe basada en BPF. Estos implantes imitan específicamente los identificadores de proceso y las convenciones de nomenclatura de SpamSniper, una popular solución antispam de Jiran Group. El malware rota entre diez nombres diferentes de demonios de Linux para parecer insignificante durante inspecciones casuales o escaneos automatizados.

En Taiwán, se descubrió un implante de Linux previamente no reportado llamado AVERAT en electrodomésticos ShareTech. Este malware se entrega mediante un dropper binario ELF ubicado en el directorio de paquetes complementarios del dispositivo. El dropper deriva una clave de cifrado de la cadena "ShareTech" para descifrar y ejecutar su carga útil, que luego establece comunicaciones de comando y control (C2) a través de protocolos de correo electrónico estándar. Ambas campañas demuestran un alto grado de conciencia regional, adaptando el disfraz al stack de software específico predominante en cada entorno objetivo.

Cómo funciona

BPFDoor aprovecha la funcionalidad Berkeley Packet Filter (BPF) dentro del kernel de Linux para inspeccionar pasivamente el tráfico de red. En lugar de escuchar en un puerto abierto que podría generar alertas, espera un "paquete mágico" específico para activarse. Para evadir los sistemas de inspección profunda de paquetes (DPI) que han aprendido a detectar anomalías anteriores de BPFDoor, los operadores ahora envuelven estos paquetes de activación en solicitudes HTTPS POST estándar. Esta técnica explota la descarga SSL común en los proxies de telecomunicaciones, permitiendo que el disparador llegue al nodo infectado sin levantar sospechas.

Una vez activado, BPFDoor inicia una sesión TinyShell, habilitando el acceso interactivo a shell y transferencias de archivos. Otra variante, Rekoobe, intercepta el tráfico en el puerto 25, el puerto estándar para el Protocolo Simple de Transferencia de Correo (SMTP). Mientras tanto, AVERAT utiliza SMTP directamente para su canal de comando y control. Sondea un servidor remoto cada 600 a 699 segundos, ocultando su actividad de baliza dentro de los flujos normales de tráfico de correo electrónico. El dropper de AVERAT se limpia a sí mismo eliminando los binarios de preparación diez segundos después de la ejecución, dejando solo el implante persistente funcionando bajo un nombre de proceso suplantado.

Detalles clave

  • Las variantes de BPFDoor suplantan los archivos PID de SpamSniper y rotan entre diez nombres de demonios de Linux para evitar la detección.
  • AVERAT es un nuevo implante modular dirigido a electrodomésticos ShareTech de Taiwán, utilizando SMTP para comando y control.
  • El dropper de AVERAT usa una clave de cifrado derivada de la cadena "ShareTech" para descifrar su carga útil.
  • Los disparadores de BPFDoor ahora se envuelven en solicitudes HTTPS POST para eludir la inspección profunda de paquetes en los proxies de borde.
  • AVERAT admite comandos extensos, incluyendo carga/descarga de archivos, terminación de procesos y carga de módulos de objetos compartidos.
  • La actividad está vinculada a Red Menshen, un grupo de amenazas que apunta a proveedores de telecomunicaciones en Asia y Medio Oriente desde 2021.

Por qué importa

Para los ingenieros que gestionan dispositivos de borde y pasarelas seguras de correo electrónico, este cambio representa una escalada significativa en las tácticas de evasión. Las firmas de red tradicionales y los escaneos de puertos son ineficaces contra implantes BPF pasivos que solo se despiertan para disparadores específicos. Al imitar software local confiable como SpamSniper y ShareTech, estos backdoors explotan la confianza que los administradores depositan en los binarios conocidos de los proveedores. Esto dificulta la inspección manual, ya que los nombres de procesos y rutas de archivos parecen legítimos a primera vista.

Además, el uso de SMTP y HTTPS para canales de comando y control mezcla el tráfico malicioso con comunicaciones empresariales esenciales. Los equipos de seguridad suelen permitir el tráfico saliente en los puertos 25 y 443 sin un escrutinio estricto, asumiendo que pertenece a servidores de correo o servicios web. Los atacantes aprovechan esta suposición para mantener la persistencia y exfiltrar datos sin activar filtros de salida estándar. Esto destaca el riesgo de depender únicamente de defensas perimetrales para dispositivos que se encuentran en el límite de las redes internas.

Qué puede hacer

  • Audite los archivos PID de SpamSniper y las convenciones de nombres de demonios de Linux para detectar variaciones sospechosas.
  • Monitoree los electrodomésticos ShareTech en busca del nuevo implante modular AVERAT que utiliza SMTP para comando y control.
  • Verifique si hay claves de cifrado derivadas de la cadena "ShareTech" utilizadas por los droppers de AVERAT para descifrar cargas útiles.
  • Inspeccione las solicitudes HTTPS POST en los proxies de borde para identificar disparadores de BPFDoor ocultos que eluden la inspección profunda de paquetes.
  • Revise los permisos de ejecución de módulos de objetos compartidos y la terminación de procesos asociada con AVERAT.
  • Tenga en cuenta la vinculación de esta actividad con el grupo de amenazas Red Menshen, activo contra proveedores de telecomunicaciones en Asia y Medio Oriente desde 2021.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos