Sécurité et confidentialité

Des backdoors Linux imitent des outils de sécurité e-mail en Corée et à Taïwan

Rapid7 signale de nouveaux implants Linux, BPFDoor et AVERAT, qui déguisent leur trafic en SpamSniper et ShareTech pour échapper à la détection dans les réseaux télécoms asiatiques.

Illustration of a server rack with ghostly email envelopes representing hidden malware traffic
Illustration générée pour cet article

Traduit automatiquement depuis l'original anglais.

Les acteurs de la menace déploient des backdoors Linux sophistiqués contre des équipements télécoms et réseau en Corée du Sud et à Taïwan, en déguisant le trafic malveillant sous l'apparence de services légitimes de sécurité e-mail. Rapid7 a identifié ces campagnes en octobre 2026, soulignant comment les attaquants usurpent l'identité de produits d'entreprise largement utilisés comme SpamSniper et ShareTech pour se fondre dans l'infrastructure locale.

Ce qui s'est passé

L'analyse révèle deux opérations distinctes mais chevauchantes ciblant les périphériques de bord (edge devices) dans la région. En Corée du Sud, les attaquants ont déployé des variantes de BPFDoor ainsi qu'une version Rekoobe basée sur BPF. Ces implants imitent spécifiquement les identifiants de processus (PID) et les conventions de nommage de SpamSniper, une solution anti-spam populaire de Jiran Group. Le malware alterne entre dix noms de démons Linux différents afin de paraître anodin lors d'inspections visuelles ou de scans automatisés.

À Taïwan, un implant Linux précédemment non signalé, nommé AVERAT, a été découvert sur des appliances ShareTech. Ce malware est livré via un dropper binaire ELF situé dans le répertoire des modules complémentaires de l'appliance. Le dropper dérive une clé de chiffrement à partir de la chaîne "ShareTech" pour déchiffrer et exécuter sa charge utile, qui établit ensuite des communications de commande et contrôle (C2) via des protocoles e-mail standards. Les deux campagnes témoignent d'une forte connaissance régionale, adaptant le camouflage à la pile logicielle spécifique prévalente dans chaque environnement cible.

Comment cela fonctionne

BPFDoor exploite la fonctionnalité Berkeley Packet Filter (BPF) au sein du noyau Linux pour inspecter passivement le trafic réseau. Au lieu d'écouter sur un port ouvert susceptible de déclencher des alertes, il attend un « paquet magique » spécifique pour s'activer. Pour contourner les systèmes d'inspection approfondie des paquets (DPI) qui ont appris à détecter les anomalies précédentes de BPFDoor, les opérateurs enveloppent désormais ces paquets déclencheurs dans des requêtes HTTPS POST standard. Cette technique exploite le déchargement SSL (SSL offloading) courant dans les proxys télécoms, permettant au déclencheur d'atteindre le nœud infecté sans éveiller de soupçons.

Une fois activé, BPFDoor lance une session TinyShell, offrant un accès shell interactif et des transferts de fichiers. Une autre variante, Rekoobe, intercepte le trafic sur le port 25, le port standard pour le Simple Mail Transfer Protocol (SMTP). Parallèlement, AVERAT utilise directement SMTP pour son canal de commande et contrôle. Il interroge un serveur distant toutes les 600 à 699 secondes, dissimulant son activité de balise (beaconing) au sein des flux normaux de trafic e-mail. Le dropper AVERAT nettoie ses traces en supprimant les binaires de staging dix secondes après l'exécution, ne laissant que l'implant persistant s'exécutant sous un nom de processus usurpé.

Détails clés

  • Les variantes de BPFDoor usurpent les fichiers PID de SpamSniper et alternent entre dix noms de démons Linux pour éviter la détection.
  • AVERAT est un nouvel implant modulaire ciblant les appliances taïwanaises ShareTech, utilisant SMTP pour la commande et le contrôle.
  • Le dropper AVERAT utilise une clé de chiffrement dérivée de la chaîne "ShareTech" pour déchiffrer sa charge utile.
  • Les déclencheurs de BPFDoor sont désormais enveloppés dans des requêtes HTTPS POST pour contourner l'inspection approfondie des paquets aux proxys de bord.
  • AVERAT prend en charge des commandes étendues, incluant le téléchargement/téléversement de fichiers, la terminaison de processus et le chargement de modules d'objets partagés.
  • L'activité est liée à Red Menshen, un groupe de menaces visant les fournisseurs télécoms en Asie et au Moyen-Orient depuis 2021.

Pourquoi c'est important

Pour les ingénieurs gérant des appliances de bord et des passerelles de sécurité e-mail, ce changement représente une escalade significative des tactiques d'évasion. Les signatures réseau traditionnelles et les scans de ports sont inefficaces contre les implants BPF passifs qui ne se réveillent que pour des déclencheurs spécifiques. En imitant des logiciels locaux fiables comme SpamSniper et ShareTech, ces backdoors exploitent la confiance que les administrateurs accordent aux binaires connus des fournisseurs. Cela rend l'inspection manuelle difficile, car les noms de processus et les chemins de fichiers semblent légitimes au premier coup d'œil.

De plus, l'utilisation de SMTP et HTTPS pour les canaux de commande et contrôle mélange le trafic malveillant avec les communications professionnelles essentielles. Les équipes de sécurité autorisent souvent le trafic sortant sur les ports 25 et 443 sans examen rigoureux, supposant qu'il appartient à des serveurs de messagerie ou des services web. Les attaquants exploitent cette hypothèse pour maintenir la persistance et exfiltrer des données sans déclencher les filtres de sortie standard. Cela met en évidence le risque de compter uniquement sur les défenses périmétriques pour les appliances situées à la frontière des réseaux internes.

Ce que vous pouvez faire

  • Auditez les fichiers PID des variantes BPFDoor qui usurpent SpamSniper et vérifiez la rotation des noms de démons Linux pour éviter la détection.
  • Surveillez les appliances ShareTech taïwanaises pour détecter AVERAT, un nouvel implant modulaire utilisant SMTP pour la commande et le contrôle.
  • Analysez les clés de chiffrement dérivées de la chaîne "ShareTech" utilisées par le dropper AVERAT pour déchiffrer sa charge utile.
  • Inspectez les requêtes HTTPS POST aux proxys de bord pour identifier les déclencheurs BPFDoor enveloppés destinés à contourner l'inspection approfondie des paquets.
  • Vérifiez les commandes étendues supportées par AVERAT, notamment les transferts de fichiers, la terminaison de processus et le chargement de modules d'objets partagés.
  • Tenez compte du lien avec Red Menshen, un groupe de menaces actif contre les fournisseurs télécoms en Asie et au Moyen-Orient depuis 2021.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles