Rapid7, ağ sınırındaki Linux cihazlarında BPFDoor ve AVERAT faaliyetlerini analiz etti
Rapid7 araştırması, telekom ve ağ sınırı cihazlarında görülen BPFDoor türevleri ile AVERAT arka kapısının SMTP trafiğini ve meşru süreç adlarını gizlenmek için kullandığını gösteriyor.
Rapid7'nin güncel tehdit araştırması, telekom altyapısı ve ağ sınırı cihazlarına yönelik Linux zararlıları üzerinde duruyor. İncelenen örnekler arasında yeni BPFDoor varyantları, Rekoobe ve AVERAT implantı bulunuyor. Araştırmacılar bazı bileşenlerin cihazın normal yazılımlarını taklit eden süreç adlarıyla çalıştığını; komuta-kontrol akışının beklenen SMTP trafiği içine gizlenebildiğini belirtti. Savunma ekipleri için BPF filtrelerinin, olağandışı soketlerin ve beklenmedik süreçlerin port 25 bağlantılarının incelenmesi öneriliyor.
KaynakRapid7 →