Schadelijke tool BPFDoor ontwijkt jarenlang detectie

Beveiligingsonderzoekers kwamen onlangs met een zorgwekkende onthulling. Een kwaadaardige tool geassocieerd met Chinese dreigingsactoren bleek te zijn ingezet op "duizenden" systemen met Linux. Het schokkende van dat nieuws is dat de malware in kwestie, BPFDoor genaamd, erin slaagde om ongeveer vijf jaar op die computers te blijven en detectie te ontwijken.

Eerder dit jaar hebben onderzoekers van beveiligingsbedrijf Pangu Lab een andere backdoor-malware uitgezocht met behulp van BPF op Linux-systemen, genaamd Bvp47. BPF staat voor "Berkeley Packet Filter", een technologie die oorspronkelijk werd geassocieerd met op Linux gebaseerde systemen en werd gebruikt voor netwerkanalyse.

De nieuw ontdekte BPFDoor-malware werd ontdekt nadat een bestandsvoorbeeld dat door meerdere partijen was geanalyseerd een controller bleek te zijn die bij de BPFDoor-malware hoorde. Dezelfde malware werd geassocieerd met een entiteit genaamd Red Menshen - een geavanceerde, persistente bedreigingsacteur waarvan wordt aangenomen dat deze vanuit China opereert en ook bekend staat onder de naam Red Dev 18.

Met de backdoor-tool kunnen kwaadwillende actoren externe code-uitvoeringsmogelijkheden krijgen op een gecompromitteerd systeem zonder ooit nieuwe netwerkpoorten te openen om de opdrachten door te sturen en zonder enige firewallregels te wijzigen.

De malware is door verschillende factoren bijzonder moeilijk te detecteren op de Linux-systemen die hij infecteert. Het lage profiel dat het behoudt, nooit firewallregels verandert en nooit iets verdachts doet met poorten is een van die factoren. Bovendien communiceert BPFDoor niet met een uitgaande command and control-server. Ten slotte kan de achterdeur ook zijn eigen proces hernoemen en verschijnen als een vriendelijke procesnaam als het slachtoffersysteem wordt onderzocht met behulp van de opdracht "ps aux".

De entiteit achter BPFDoor, Red Menshen of Red Dev 18, wordt in verband gebracht met cyberspionage en heeft zich eerder gericht op entiteiten die werkzaam zijn in de telecomsector en die zich in zowel Azië als het Midden-Oosten bevinden.

May 13, 2022
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.