Backdoor Linux giả mạo công cụ bảo mật email tại Hàn Quốc và Đài Loan
Rapid7 báo cáo về các implant Linux mới là BPFDoor và AVERAT, ngụy trang lưu lượng truy cập thành SpamSniper và ShareTech để tránh bị phát hiện trong các mạng viễn thông châu Á.
Được dịch tự động từ bản gốc tiếng Anh.
Các nhóm đe dọa đang triển khai những backdoor Linux tinh vi nhằm vào thiết bị viễn thông và thiết bị mạng tại Hàn Quốc và Đài Loan, ngụy trang lưu lượng độc hại dưới dạng các dịch vụ bảo mật email hợp lệ. Rapid7 đã xác định các chiến dịch này vào tháng 10 năm 2026, nhấn mạnh cách thức kẻ tấn công giả mạo các sản phẩm doanh nghiệp phổ biến như SpamSniper và ShareTech để hòa lẫn vào cơ sở hạ tầng địa phương.
Chuyện gì đã xảy ra
Phân tích cho thấy hai hoạt động riêng biệt nhưng chồng chéo nhắm vào các thiết bị biên (edge devices) trong khu vực. Tại Hàn Quốc, kẻ tấn công đã triển khai các biến thể của BPFDoor và bản build BPF Rekoobe. Các implant này đặc biệt bắt chước bộ nhận diện quy trình (PID) và quy ước đặt tên của SpamSniper, một giải pháp chống spam phổ biến từ Jiran Group. Phần mềm độc hại luân chuyển qua mười tên daemon Linux khác nhau để trông bình thường khi kiểm tra sơ bộ hoặc quét tự động.
Tại Đài Loan, một implant Linux chưa từng được báo cáo trước đây có tên AVERAT đã được phát hiện trên các thiết bị ShareTech. Loại malware này được phân phối thông qua một dropper nhị phân ELF nằm trong thư mục gói bổ sung (add-on package) của thiết bị. Dropper tạo khóa mã hóa từ chuỗi "ShareTech" để giải mã và thực thi payload của nó, sau đó thiết lập liên lạc chỉ huy và điều khiển (command-and-control) qua các giao thức email tiêu chuẩn. Cả hai chiến dịch đều thể hiện mức độ am hiểu cao về khu vực, tùy chỉnh lớp ngụy trang phù hợp với stack phần mềm cụ thể phổ biến trong mỗi môi trường mục tiêu.
Cách thức hoạt động
BPFDoor tận dụng chức năng Berkeley Packet Filter (BPF) trong kernel Linux để giám sát thụ động lưu lượng mạng. Thay vì lắng nghe trên một cổng mở có thể kích hoạt cảnh báo, nó chờ đợi một "magic packet" cụ thể để kích hoạt. Để tránh các hệ thống kiểm tra sâu gói tin (deep packet inspection) đã học cách phát hiện các bất thường của BPFDoor trước đây, các nhà vận hành giờ đây bọc các gói tin kích hoạt này trong các yêu cầu HTTPS POST tiêu chuẩn. Kỹ thuật này khai thác việc offload SSL phổ biến trong các proxy viễn thông, cho phép tín hiệu kích hoạt đến được nút bị nhiễm mà không gây nghi ngờ.
Sau khi được kích hoạt, BPFDoor khởi chạy phiên TinyShell, cho phép truy cập shell tương tác và truyền tệp. Một biến thể khác, Rekoobe, chặn lưu lượng trên cổng 25, cổng tiêu chuẩn cho Simple Mail Transfer Protocol (SMTP). Trong khi đó, AVERAT sử dụng trực tiếp SMTP cho kênh command-and-control của nó. Nó thăm dò máy chủ từ xa cứ mỗi 600 đến 699 giây, che giấu hoạt động beaconing của mình trong các luồng lưu lượng email bình thường. Dropper AVERAT tự dọn dẹp bằng cách xóa các nhị phân staging mười giây sau khi thực thi, chỉ để lại implant bền vững đang chạy dưới một tên quy trình giả mạo.
Chi tiết chính
- Các biến thể BPFDoor giả mạo tệp PID của SpamSniper và luân chuyển qua mười tên daemon Linux để tránh bị phát hiện.
- AVERAT là một implant mô-đun mới nhắm vào các thiết bị ShareTech của Đài Loan, sử dụng SMTP cho command-and-control.
- Dropper AVERAT sử dụng khóa mã hóa được tạo từ chuỗi "ShareTech" để giải mã payload của nó.
- Các tín hiệu kích hoạt BPFDoor giờ đây được bọc trong các yêu cầu HTTPS POST để bỏ qua kiểm tra sâu gói tin tại các proxy biên.
- AVERAT hỗ trợ nhiều lệnh, bao gồm tải lên/tải xuống tệp, kết thúc quy trình và nạp các mô-đun đối tượng chia sẻ (shared object modules).
- Hoạt động này liên quan đến Red Menshen, một nhóm đe dọa nhắm vào các nhà cung cấp viễn thông ở châu Á và Trung Đông kể từ năm 2021.
Tại sao điều này quan trọng
Đối với các kỹ sư quản lý thiết bị biên và gateway bảo mật email, sự thay đổi này đánh dấu một bước leo thang đáng kể trong các chiến thuật né tránh. Các chữ ký mạng truyền thống và quét cổng không hiệu quả chống lại các implant BPF thụ động chỉ thức dậy cho các tín hiệu kích hoạt cụ thể. Bằng cách bắt chước phần mềm địa phương đáng tin cậy như SpamSniper và ShareTech, những backdoor này khai thác niềm tin mà các quản trị viên đặt vào các nhị phân của nhà cung cấp đã biết. Điều này khiến việc kiểm tra thủ công trở nên khó khăn, vì tên quy trình và đường dẫn tệp trông có vẻ hợp lệ khi nhìn lướt qua.
Hơn nữa, việc sử dụng SMTP và HTTPS cho các kênh command-and-control làm trộn lẫn lưu lượng độc hại với các giao tiếp kinh doanh thiết yếu. Các đội ngũ bảo mật thường cho phép lưu lượng đi ra ngoài trên cổng 25 và 443 mà không kiểm tra nghiêm ngặt, giả định rằng chúng thuộc về máy chủ mail hoặc dịch vụ web. Kẻ tấn công khai thác giả định này để duy trì quyền truy cập bền vững và trích xuất dữ liệu mà không kích hoạt các bộ lọc egress tiêu chuẩn. Điều này làm nổi bật rủi ro khi chỉ dựa vào phòng thủ biên cho các thiết bị nằm ở ranh giới của mạng nội bộ.
Bạn cần làm gì
- Giám sát chặt chẽ các quy trình Linux lạ hoặc tên daemon bất thường trên thiết bị biên, đặc biệt nếu chúng trùng khớp với tên phần mềm bảo mật email hợp lệ.
- Kiểm tra tính toàn vẹn của các tệp nhị phân và cấu hình liên quan đến SpamSniper và ShareTech để phát hiện sự can thiệp trái phép.
- Áp dụng nguyên tắc ít quyền hạn nhất (least privilege) và hạn chế lưu lượng outbound không cần thiết trên các cổng SMTP/HTTPS từ thiết bị biên.
- Cập nhật các biện pháp phát hiện xâm nhập (IDS/IPS) để nhận diện mẫu lưu lượng HTTPS POST bất thường có thể chứa tín hiệu kích hoạt BPFDoor.
- Thực hiện kiểm tra định kỳ các thiết bị viễn thông và mạng để tìm kiếm dấu vết của dropper ELF hoặc implant ẩn danh.



