NSA bağlantılı BVP47 Linux Backdoor 10 yıl boyunca yaygın olarak tespit edilemez

4 yıl önce

Bugün serbest bırakılan bir rapor, şimdi Denklem Grubu'na bağlı olan BVP47 olarak izlenen bir Linux backdoor'un teknik yönlerine dalışlar, ABD Ulusal Güvenlik Ajansı'na bağlı gelişmiş Kalıcı Tehdit Oyuncu.

BVP47 bugüne kadar hayatta kaldı, ilk aya kadar ilk kez, ilk on yılın sonuna kadar Virüs Total Antivirüs veritabanına sunulmasına rağmen, 2013 yılının sonlarında.

Bu sabaha kadar, virüsün sadece bir antivirüs motoru toplamı BVP47 örneğini tespit etti. Raporun InfoSec topluluğunda yayıldığı gibi, algılama, yazma anında altı motor tarafından işaretlenerek gelişmeye başladı.

Çinli bir siber güvenlik şirketi olan Pangu Lab'teki gelişmiş Siber Güvenlik Araştırması Ekibi, 2013 yılında zorlu kötü amaçlı yazılımları, "kilit bir yerli bölümündeki bir ev sahibinin adli soruşturması" sırasında bulduğunu söylüyor.

Adli soruşturmadan elde edilen BVP47 örneği, RSA Asimetrik Kriptografi Algoritması boyunca korunan uzaktan kumanda fonksiyonu ile Linux için gelişmiş bir arka kapı olduğu kanıtlanmıştır, bu da etkinleştirmek için özel bir anahtar gerektirir.

NSA'nın CyberAttack ekibi, denklem grubu tarafından kullanılan hack araçları ve sıfır günlük istismarları içeren Gölge Brokers Hacker Grubu tarafından yayınlanan sızıntılarda özel anahtarı buldular.

Gölge brokerleri sızıntılarındaki bazı bileşenler BVP47 çerçevesine - "Dewdrop" ve "SolutionChar_Agents" içine entegre edildi - implant'ın ana akım Linux dağılımları, Ardıç Junos, FreeBSD ve Solaris gibi UNIX tabanlı işletim sistemlerinin kapsadığını belirten.

BVP47 kötü amaçlı yazılımını denklem grubuna atfeten Pangu Lab'ın yanı sıra, arka kapıdaki otomatik analiz aynı aktörden başka bir örnekle benzerlikler de gösteriyor.

Kaspersky'nin Tehdit Atıf Motoru (KTAE), 483 dizginden 34'ün, 2018'de virüs toplamına sunulan ve tehdit Intel araştırmacısı tarafından gönderilen başka bir denklem kötü amaçlı yazılımıyla% 30 benzerliğe sahip olan Solaris Sparc sistemleri için başka bir denklemle ilgili örnekle eşleştiğini göstermektedir. 24 Ocak 2022'de Deresz.

Kaspersky'deki Global Araştırma ve Analiz Ekibinin Müdürü Costin Raiu, BWP47'nin kod seviyesi benzerliklerinin şirketin mevcut kötü amaçlı yazılım koleksiyonunda tek bir örnekle eşleştiğini söyledi.

Bu, kötü amaçlı yazılımın kapsamlı bir şekilde kullanılmadığını, çünkü genellikle yüksek düzeyde tehdit aktörlerinden, onları yüksek düzeyde hedeflenen saldırılarda kullanan hack araçlarıyla gerçekleştiğini belirtir.

BVP47 Linux Backdoor'un durumunda, Pangu laboratuvar araştırmacıları, telekom, askeri, yüksek öğretim, ekonomik ve bilim sektörlerinde hedeflerde kullanıldığını söylüyor.

Kötü amaçlı yazılımın 45 ülkede 287'den fazla kuruluşa ulaştığını ve 10 yıldan fazla bir süredir büyük ölçüde tespit edildiğini unutmayın.

Pangu laboratuvarının olay analizi, biri harici bir saldırının hedefi ve diğer iki iç makinenin hedefidir - bir e-posta sunucusu ve bir işletme sunucusu.

Araştırmacılara göre, tehdit aktör döndürülmüş, harici sunucu ile e-posta sunucusu arasında 264 baytlık bir yüke sahip bir TCP SYN paketi aracılığıyla bir bağlantı kurdu.

"Neredeyse aynı zamanda, [E-posta] sunucusu [Business] Server'ın SMB hizmetine bağlanır ve [Business] sunucusuna bir yönetici hesabıyla giriş yaparak, terminal hizmetlerini numaralandırmaya çalışırken, [Business] sunucusuna giriş yapmak da dahil olmak üzere bazı hassas işlemler gerçekleştirir, ve PowerShell Scriptlerini Planlanmış Görevler aracılığıyla yürütür "- Pangu Laboratuvarı

İş sunucusu daha sonra ek dosyaları indirmek için "PowerShell script ve ikinci aşamadaki şifreli veriler dahil olmak üzere e-posta makinesine bağlı."

Bir HTTP Sunucusu, iki tahliye makinesinden birinde başlar, diğerine iki HTML dosyası sunar. Dosyalardan biri, asimetrik olarak şifreli veriler içeren "index.htm" i indiren Base64-kodlanmış bir PowerShell komut dosyasıydı.

İki iç makine arasındaki bağlantı, şifrelenmiş verileri "kendi protokolü ile" iletişim kurmak için kullanılır. Pangu Laboratuar araştırmacıları raporlarında.

Araştırmacılar, sunucular arasındaki iletişimi geri yükleyebildi ve bu, makinenin A'nın harici bir sistem olduğu ve V1 / V2'nin sırasıyla e-posta ve iş sunucusu olan aşağıdaki adımlara özetleyebildiler:

Üç sunucu arasındaki yukarıdaki iletişim teknolojisine atıfta bulunarak, araştırmacılar arka kapıdan "güçlü teknik özelliklere sahip bir organizasyon" oluşturulduğunu değerlendirir.

Yeni Sysjoker Backdoor Hedefleri Windows, MacOS ve Linux

ABD Savunma Müteahhitleri Stealthy Sockdetour Windows Backdoor'dan Vurdu

ABD, Rus devlet bilgisayar korsanlarının savunma müteahhitlerini ihlal ettiğini söylüyor

Google neredeyse iki katlı Linux çekirdeği, Kubbernetes Sıfır Gün Ödülleri

Kali Linux 2022.1 6 yeni araçla, SSH geniş compat ve daha fazlası ile serbest bırakıldı.

Kaynak: Bleeping Computer

More Posts