BPFdoor gilt seit Jahren als eine der leisesten bekannten Hintertüren. Rapid7 hatte im Mai zwei besonders unauffällige Techniken dokumentiert: Die Schadsoftware verharrt passiv und wartet auf einen Aktivierungscode, der an einer bestimmten Byte-Position in scheinbar harmlosen HTTPS-Anfragen steckt. Daten an tiefer im Netz liegende Rechner reicht sie weiter, indem sie einen Code in unauffällige ICMP-Pings einbettet.

Jede öffentliche Dokumentation beantwortet die Gruppe mit Anpassungen — so können die chinesischen Betreiber weiterhin Telekommunikationsunternehmen weltweit ausspähen. Die neuesten BPFdoor-Varianten ergänzen die bestehenden Tarntechniken, indem sie sich als SpamSniper ausgeben. Ein weiteres Sample tarnt sich als Hintergrundprozess, wie man ihn in Oracle-gestützten Plattformen für Teilnehmerverwaltung und Provisionierung bei Telekommunikationsanbietern erwarten würde.

Im selben Kampagnenumfeld fanden die Forscher auch den langlebigen Linux-RAT Rekoobe in SpamSniper-Verkleidung. Beide Werkzeuge treiben die Nachahmung weit: Sie kopieren die PID-Datei der legitimen Software, deren Systemdienste und gängige Linux-Dienste. Rekoobe imitiert zudem BPFdoor selbst, indem es dessen passive Aktivierung über Berkeley Packet Filtering übernimmt.

Anzeige

Verwirrend ist, dass der neue Rekoobe-RAT Kryptografieroutinen mit einem Dropper teilt, der offenbar zu einer eigenen Kampagne gehört. Dieser Dropper gibt sich als Appliance von ShareTech Information aus, einem taiwanischen Anbieter für E-Mail-Sicherheit, der laut eigener Website Großunternehmen, Bildungseinrichtungen und Behörden bedient und von „Zehntausenden Unternehmensanwendern in Taiwan" spricht. Laut LinkedIn-Seite zählen auch Organisationen in Indien, Indonesien, Japan, Kenia und Thailand dazu.

Der ShareTech-Dropper installiert zwei Programme: sich selbst — erneut in einer Schleife, falls etwas schiefgeht — sowie AVERAT. Nach zehn Sekunden löscht er sämtliche abgelegten Dateien und lässt nur die laufenden Prozesse zurück, um möglichst wenige Spuren zu hinterlassen.

AVERAT ist ein weitgehend konventioneller modularer RAT. Seine wirksamste Eigenschaft teilt er mit dem neuen Rekoobe: die Nutzung von TCP-Port 25 für die Command-and-Control-Kommunikation. Über den klassischen SMTP-Port geht der Steuerverkehr im normalen E-Mail-Aufkommen unter; AVERAT hält vor dem Aufbau einer verschlüsselten Sitzung sogar die üblichen SMTP-Konventionen ein. Nach außen sieht alles nach E-Mail-Verkehr zu einem beliebigen Mail Exchanger aus. Wer den Spuren zu den Servern folgt, landet zudem nur bei gekaperten Edge-Geräten wie digitalen Videorekordern oder NAS-Systemen, die als Relais dienen.

Christiaan Beek, Vice President von Rapid7 Intelligence, erklärt die Attraktivität von Secure E-Mail-Gateways: „Diese Geräte sitzen am Netzwerkrand, auf dem Weg zwischen Internet und Kern, und genießen oft das Vertrauen der umgebenden Firewall-Regeln. Ein Standbein dort eignet sich gut für langfristigen Zugang, insbesondere in Telekommunikationsumgebungen." Erschwerend komme hinzu: „Diese Appliances sind geschlossene, herstellerverwaltete Kisten, auf denen typischerweise keine EDR- oder anderen Endpunkt-Agenten laufen können. Nur wenige Organisationen überwachen sie genau, sodass ein Implantat dort lange sitzen kann."

Dateibasierte Erkennung greife nicht, da nichts im Verzeichnis zurückbleibe; die Netzwerkerkennung erfordere, den festen TLS-Handshake des Implantats zu fingerprinten, statt nur einen Port zu beobachten — der sich zur Laufzeit ändern lasse. Vielen Organisationen fehle zudem eine Baseline des normalen ausgehenden Mailverkehrs ihrer Appliances.

Am einfachsten findet man die Implantate laut Beek, indem man gezielt nach ihnen sucht: „Auf jedem Linux-System mit Shell-Zugang oder Agent ist das unkompliziert." Zu achten sei auf Prozesse, deren ausführbare Datei gelöscht wurde und die unter /proc mit dem Zusatz „(deleted)" erscheinen, auf unerwartete Raw-Packet-Sockets sowie auf bekannte Dropper-Artefakte wie das Verzeichnis /HDD/ms6x2xTo64/. Ebenso gehörten die Beschränkung des Management-Zugangs zu Edge-Geräten und die Überwachung von ausgehendem Port-25-Verkehr aus allem, was kein Maildienst ist, zum Standardrepertoire.