Группа кибершпионов Red Menshen внедрила в телекоммуникационные сети систему BPFDoor, позволяющую вести скрытое наблюдение за правительственными организациями. Это может угрожать безопасности не только отдельных компаний, но и целых государств в условиях роста кибератак.
Контекст атаки Red Menshen
Red Menshen, также известная как Earth Bluecrow, имеет репутацию группы, с 2021 года целенаправленно атаковавшей поставщиков телекоммуникационных услуг в Ближнем Востоке и Азии. На этот момент им удалось интегрировать свои инструменты в системы ключевых компаний, включая Cisco и Juniper.
Rapid7, ведущая компания в области кибербезопасности, охарактеризовала BPFDoor как "некоторые из самых скрытых цифровых спящих ячеек", когда-либо обнаруженных в телекоммуникационных сетях. Эта система не создает открытых каналов управления и использует фильтры пакетов для анализа трафика на уровне ядра, что делает её практически невидимой.
Как работает BPFDoor
BPFDoor — бэкдор для Linux, который активируется при получении специально подготовленного пакета. Он не использует постоянные слушатели и не генерирует заметных признаков своего присутствия, что делает его труднодоступным для обнаружения. Группа также использует различные техники для извлечения учетных данных, включая клавиатурные шпионские программы и брутфорс-утилиты.
Помимо этого, BPFDoor способен поддерживать протоколы SCTP, что позволяет атакующему мониторить поведение пользователей и их местоположение. Это расширяет возможности киберпреступников для целевого отслеживания отдельных индивидов.
Практические выводы для организаций
Российские компании должны осознавать риски, связанные с подобными атаками, и усиливать защиту своих телекоммуникационных систем. Актуальность использования современных решений по киберзащите, а также постоянный аудит сетевой безопасности становятся критически важными шагами для защиты от таких угроз.
По мере того как кибератаки становятся всё более изощренными, организации должны инновационно подходить к вопросам сетевой безопасности, чтобы минимизировать риски вторжений.