Présentation
Rapid7 a identifié plusieurs backdoors Linux déployés contre des équipements télécom en Corée du Sud et à Taïwan. Les échantillons portent les noms de produits de sécurité mail locaux – SpamSniper et ShareTech – afin de se fondre dans les processus légitimes. Le groupe attribué, Red Menshen (Earth Bluecrow, DecisiveArchitect, Red Dev 18), cible les fournisseurs de services depuis 2021.
Technique d’imitation
Les variantes de BPFDoor remplacent le fichier PID de SpamSniper et alternent entre dix noms de démons Linux. Un autre échantillon adopte le nom ora_ppmond, rappelant le processus ora_pmon_* d’Oracle Database. Cette usurpation de nom rend la détection basée sur les listes de processus difficile, car les binaires semblent appartenir à des services de messagerie ou de base de données déjà présents sur les appliances.
Exploitation du filtre BPF
BPFDoor exploite la fonctionnalité Berkeley Packet Filter (BPF) pour analyser le trafic entrant. Le déclencheur repose sur un « magic packet » encapsulé dans une requête HTTPS POST, profitant du SSL‑offloading fréquent sur les proxys de bordure. Cette technique contourne les signatures statiques de Suricata ou Snort, qui ne voient que du trafic HTTP normal. Une fois le paquet détecté, le module charge TinyShell, offrant une session interactive, le transfert de fichiers et l’exécution de commandes. Le même cadre intègre la logique Rekoobe, capable d’intercepter le trafic TCP/UDP/SCTP sur les ports 25 (SMTP) et de masquer les flux dans des communications légitimes.
process_name="ora_ppmond" # imitation du processus Oracle PMONImplant AVERAT et canal C2
L’implant AVERAT, découvert dans un dropper ELF, s’installe dans le répertoire /addpkg/sbin/ d’un appareil ShareTech. Le dropper dérive sa clé de chiffrement du texte « ShareTech », déchiffre un script qui lance les binaires ntpdate (dropper) et udevds (payload), puis supprime les deux fichiers après dix secondes. AVERAT utilise le protocole SMTP sur le port 25 pour le C2, en interrogeant le serveur mx.zxopfds[.]com toutes les 600 à 699 secondes. Le fichier de configuration chiffré contient les codes de commande : 20 (liste de répertoires), 21 (téléchargement avec reprise), 22 (upload en blocs), 30 (suppression récursive), 629 (exploration de l’arborescence), 632 (énumération des processus), 842 (SIGTERM), 914 (session shell), 1010 (reboot), 1576 (chargement de module .so), 1618 (mise à jour du callback). Ces commandes permettent une prise de contrôle complète de l’appareil, y compris le chargement de modules supplémentaires.
Implications et mesures
Les acteurs combinent usurpation de nom, BPF furtif et canal SMTP pour contourner les contrôles traditionnels. Les administrateurs doivent auditer les sockets raw et les filtres BPF inutilisés, surveiller les connexions sortantes sur le port 25 provenant de processus non liés à la messagerie, et restreindre l’accès de gestion aux routeurs et DVR. La détection repose sur l’analyse comportementale des processus et la corrélation des flux réseau inhabituels.