Schadelijke tool BPFDoor ontwijkt jarenlang detectie

Beveiligingsonderzoekers kwamen onlangs met een zorgwekkende onthulling. Een kwaadaardige tool geassocieerd met Chinese dreigingsactoren bleek te zijn ingezet op "duizenden" systemen met Linux. Het schokkende van dat nieuws is dat de malware in kwestie, BPFDoor genaamd, erin slaagde om ongeveer vijf jaar op die computers te blijven en detectie te ontwijken.

Eerder dit jaar hebben onderzoekers van beveiligingsbedrijf Pangu Lab een andere backdoor-malware uitgezocht met behulp van BPF op Linux-systemen, genaamd Bvp47. BPF staat voor "Berkeley Packet Filter", een technologie die oorspronkelijk werd geassocieerd met op Linux gebaseerde systemen en werd gebruikt voor netwerkanalyse.

De nieuw ontdekte BPFDoor-malware werd ontdekt nadat een bestandsvoorbeeld dat door meerdere partijen was geanalyseerd een controller bleek te zijn die bij de BPFDoor-malware hoorde. Dezelfde malware werd geassocieerd met een entiteit genaamd Red Menshen - een geavanceerde, persistente bedreigingsacteur waarvan wordt aangenomen dat deze vanuit China opereert en ook bekend staat onder de naam Red Dev 18.

Met de backdoor-tool kunnen kwaadwillende actoren externe code-uitvoeringsmogelijkheden krijgen op een gecompromitteerd systeem zonder ooit nieuwe netwerkpoorten te openen om de opdrachten door te sturen en zonder enige firewallregels te wijzigen.

De malware is door verschillende factoren bijzonder moeilijk te detecteren op de Linux-systemen die hij infecteert. Het lage profiel dat het behoudt, nooit firewallregels verandert en nooit iets verdachts doet met poorten is een van die factoren. Bovendien communiceert BPFDoor niet met een uitgaande command and control-server. Ten slotte kan de achterdeur ook zijn eigen proces hernoemen en verschijnen als een vriendelijke procesnaam als het slachtoffersysteem wordt onderzocht met behulp van de opdracht "ps aux".

De entiteit achter BPFDoor, Red Menshen of Red Dev 18, wordt in verband gebracht met cyberspionage en heeft zich eerder gericht op entiteiten die werkzaam zijn in de telecomsector en die zich in zowel Azië als het Midden-Oosten bevinden.

May 13, 2022