главное в кибербезопасности Читать в канале
Атаки и утечки 2 октября 2026 2 мин

BPFDoor и AVERAT атакуют периметр сети через SMTP и HTTPS

BPFDoor и AVERAT используют SMTP и HTTPS для атак на периметр сети

Новые варианты BPFDoor и импланта AVERAT нацелены на телекоммуникационные компании. Вредоносное ПО маскируется под системные процессы и использует протоколы SMTP и HTTPS для обхода обнаружения. Исследователи Rapid7 обнаружили и проанализировали эти угрозы.

Новые варианты BPFDoor маскируются под системные процессы

BPFDoor использует фильтр BPF (Berkeley Packet Filter) для перехвата сетевого трафика. Новые варианты для Южной Кореи маскируют свой PID-файл под SpamSniper, антиспам-продукт. Вредоносное ПО использует десять имен демонов Linux для маскировки. Каждый компонент имитирует имена и соглашения, чтобы выглядеть неприметно в целевой среде. Например, один из образцов маскируется под ora_ppmond, имитируя соглашения об именовании телекоммуникационных платформ Oracle. Другой вариант использует фильтр BPF для обработки IP/TCP смещений и ожидает 14-байтовый полезный груз. После активации он открывает сессию Tiny Shell и обрабатывает команды 'S' (интерактивная оболочка), 'U' (загрузка) и 'D' (выгрузка).

Атака использует SMTP и HTTPS для обхода защиты

Злоумышленники используют SMTP для скрытия трафика, что позволяет им оставаться незамеченными. Ранее BPFDoor полагался на специальные «магические байты» в заголовках TCP или UDP. После того как производители средств безопасности разработали статические сетевые сигнатуры для обнаружения этих аномалий, злоумышленники начали использовать прокси-серверы на периметре сети. Оборачивая «магический пакет» в стандартные HTTPS POST-запросы и используя SSL offloading, который распространен в телекоммуникационных средах, триггер доставляется на зараженный узел. Это позволяет обойти традиционную глубокую проверку пакетов (DPI). Для решения проблемы с изменением HTTP-заголовков прокси-серверами, новый контроллер отправляет поддельные веб-запросы с математическим дополнением. Это гарантирует, что строка «9999» всегда будет находиться точно на смещении 26 TCP-пакета. Бэкдор использует эту строку как точку отсчета, динамически ищет терминатор \r\n\r\n и извлекает зашифрованный шестнадцатеричный командный полезный груз из тела HTTP-запроса. Для маскировки контроллер BPFDoor имитирует процесс /usr/sbin/abrtd.

Кого касается атака

Вредоносное ПО нацелено на телекоммуникационные компании и операторов сетевого периметра. Это включает встраиваемые устройства, такие как системы видеонаблюдения (CCTV) и цифровые видеорегистраторы (DVR), которые могут находиться близко к ядру сети. Атаке подвергаются как локальные, так и облачные установки. В частности, обнаружены образцы, нацеленные на Тайвань и Южную Корею.

Обновиться до последней версии или установить плагин безопасности

Исследователи Rapid7 рекомендуют обновить программное обеспечение до последней версии. Для локальных установок BPFDoor требуется ручное обновление. Для облачных установок безопасность обеспечивается производителем. Также рекомендуется использовать плагин безопасности для защиты от известных уязвимостей. Для защиты от BPFDoor и AVERAT необходимо обновлять программное обеспечение и использовать средства сетевой безопасности, способные обнаруживать аномалии в трафике SMTP и HTTPS. Важно следить за обновлениями от поставщиков программного обеспечения и своевременно применять патчи безопасности.

Опубликовано в канале 2 октября, 16:35

Каждый материал сайта выходит в канале в тот же момент.

Источник: Rapid7