Dev News Daily ENDE

Rapid7: BPFDoor und AVERAT verstecken sich auf Mail-Appliances hinter Port 25

Rapid7 hat eine Analyse von Linux-Implantaten veröffentlicht, die Telekommunikationsbetreiber und andere Organisationen am Netzrand treffen; Proben wurden auf Systemen in Südkorea und Taiwan gefunden. Der Bericht vom 2. Oktober behandelt eine neue Variante der seit Jahren aktiven Hintertür BPFDoor, einen Build der Hintertür Rekoobe, einen Dropper und sechs Builds eines Implantats, das Rapid7 als AVERAT führt. Außerdem beschreibt Rapid7 neue Funktionen eines BPFDoor-Controllers, dessen Quellcode die Firma rekonstruiert hat.

Gemeinsam ist allen eine auf das Ziel zugeschnittene Tarnung. In der taiwanischen Kette legt ein Dropper ein Shell-Skript mit der Endung .php im Speicher der Appliance ab. Das Skript kopiert zwei Nutzlasten unter den Namen ntpdate und udevds nach /sbin, startet sie und löscht die Dateien etwa zehn Sekunden später, während die Prozesse weiterlaufen. Eine der Nutzlasten ist der Dropper selbst, der als Wächter dient – in /sbin bleibt also nichts Schädliches auf der Platte. In Südkorea ahmen die BPFDoor-Proben die PID-Datei von SpamSniper nach, einem koreanischen Spamfilter, und wechseln zwischen zehn gewöhnlichen Linux-Dienstnamen. Beide Kampagnen sitzen auf Mail-Security-Appliances vor dem Mailserver, die einen Blick auf ein- und ausgehende Post einer Organisation haben, und beide nutzen Port 25, damit ihr Verkehr wie der SMTP-Verkehr aussieht, den das Gerät ohnehin führt.

Der Auslöser steckt jetzt in HTTPS. Ältere BPFDoor-Builds warteten auf „magische Bytes“ in rohen TCP- oder UDP-Headern, die Netzwerksignaturen zu erkennen lernten. Laut Rapid7 verpackt der neuere Controller den Auslöser in harmlos wirkende Webanfragen, die durch die in Telekomnetzen übliche TLS-Terminierung laufen. Weil Proxys Header umschreiben, wird die Anfrage so aufgefüllt, dass eine Markierung immer an derselben Stelle der Nutzdaten landet. Eine Überschneidung mit bekannten Netzen kompromittierter Relay-Geräte fand Rapid7 nicht; die Zuordnung bleibe eine laufende Einschätzung.

Wonach man suchen sollte. Dateibasierte Scans der Appliance dürften laut Rapid7 kaum etwas finden. Empfohlen wird stattdessen: Prozesse, deren ausführbare Datei gelöscht wurde – unter Linux ein /proc/<pid>/exe-Ziel mit der Endung (deleted) – sowie ausführbare Speicherseiten ohne zugehörige Datei; ein Prozessbaum, in dem sh -c einen .php-Pfad startet, danach cp und chmod nach /sbin folgen und binnen rund zehn Sekunden rm -rf auf denselben Pfad; rohe Paket-Sockets und klassische BPF-Filter auf Systemen, die keine Pakete mitschneiden müssen; und ausgehende Verbindungen auf Port 25 von Prozessen, die keine Maildienste sind. Der Verwaltungszugang zu Routern, DVRs und ähnlichen Geräten sollte eingeschränkt werden.

Rapid7: BPFDoor und AVERAT verstecken sich auf Mail-Appliances hinter Port 25
Rapid7: BPFDoor und AVERAT verstecken sich auf Mail-Appliances hinter Port 25 — Dev News Daily

Warum das wichtig ist

Sicherheits-Appliances gehören oft zu den am wenigsten untersuchten Maschinen im Netz: geschlossen, vom Hersteller verwaltet, selten gepatcht. Diese Proben sind genau für diesen toten Winkel gebaut. Wer solche Geräte betreibt, sollte fragen, ob er Prozess- und Socket-Zustand dort überhaupt sehen kann – denn dort liegen die Indikatoren, die Rapid7 nennt, nicht in Dateien.

Geschrieben von Victoria Shinder.