КИБЕРБЕЗОПАСНОСТЬ

Linux-бэкдоры маскируются под почтовую защиту в Азии

3 Linux-бэкдора имитируют почтовые шлюзы SpamSniper и ShareTech: атаки бьют по edge-устройствам и прячут C2 в SMTP-трафике.

✍️ Редакция iTech News | 03.10.2026 | ⏱ 4 мин | Источник: Dark Reading
🛡

Три новых Linux-бэкдора научились выглядеть как штатные компоненты почтовой защиты на сетевом периметре. По данным Dark Reading, исследователи Rapid7 Intelligence описали две близкие кампании, где вредоносные импланты копируют поведение решений южнокорейского SpamSniper и тайваньского ShareTech. Для русскоязычных команд это неприятный, но полезный сигнал: edge-устройства больше нельзя считать скучной коробкой, которая «просто фильтрует почту».

В центре истории — три инструмента: новые варианты BPFdoor, модифицированный Rekoobe и новый модульный RAT под названием AVERAT. Все они работают на Linux и делают ставку не на грубую незаметность, а на аккуратную имитацию легитимной инфраструктуры. Такие Linux-бэкдоры не просто называют процессы похожими именами. Они подражают файлам PID, системным сервисам, сетевому поведению и привычным каналам обмена, чтобы администратор или SOC-аналитик увидел знакомый шум, а не инцидент.

Первая кампания завязана на южнокорейский продукт SpamSniper. Это антиспам-решение Jiran Group, которое, согласно данным японской B2B-платформы IPROS, по состоянию на июль 2023 года использовали более 6000 организаций. На сайте самого вендора говорится о клиентах в Азиатско-Тихоокеанском регионе, включая государственные министерства и публичные учреждения Южной Кореи. Для атакующих такой выбор логичен: если вредоносный процесс выглядит как часть популярного почтового шлюза, шанс прожить дольше резко растет.

BPFdoor давно считается одним из самых тихих бэкдоров в Linux-среде. В более ранних исследованиях Rapid7 описывала его приемы пассивного ожидания: имплант не шумит постоянными запросами, а просыпается после специального кода в сетевом трафике. Новые варианты продолжают эту линию, но добавляют мимикрию под SpamSniper. Один из образцов, по данным исследователей, дополнительно притворяется фоновым процессом, который можно ожидать в телеком-платформах для управления абонентами и provisioning на базе Oracle.

Rekoobe в этой же кампании ведет себя похожим образом. Этот Linux RAT тоже маскируется под SpamSniper, копирует элементы окружения легитимного ПО и заимствует у BPFdoor пассивный механизм активации через Berkeley Packet Filter. В сухом остатке получается не просто вредоносная программа, а почти театральная постановка под «нормальный» сервис. Ирония в том, что для защитников это не смешно: чем лучше имитация, тем меньше помогают простые правила на имена процессов и стандартные сигнатуры.

Вторая кампания связана с тайваньским вендором ShareTech Information, который поставляет решения почтовой безопасности крупным компаниям, образовательным организациям и госструктурам. Сам ShareTech заявляет о десятках тысяч корпоративных пользователей на Тайване и присутствии в Индии, Индонезии, Японии, Кении и Таиланде. Дроппер в этой кампании принимает образ устройства ShareTech, устанавливает себя и AVERAT, ждет 10 секунд, а затем удаляет сброшенные вредоносные файлы. На диске остается меньше следов, зато процессы продолжают жить в памяти.

AVERAT описывается как в целом прямолинейный модульный RAT, но у него есть важная практическая деталь: командно-контрольный канал использует TCP-порт 25. Это традиционный порт SMTP, поэтому трафик выглядит как обычная почтовая активность. Rekoobe использует тот же прием. AVERAT дополнительно соблюдает типичные SMTP-конвенции перед переходом к шифрованной сессии. Для инфраструктуры, где почтовый шлюз каждый день общается с внешними MX-серверами, это маскировка уровня «ничего необычного, расходимся».

Еще один слой защиты для атакующих — промежуточные узлы. Если команда безопасности начинает смотреть, куда стучится имплант, она может увидеть не аккуратный сервер злоумышленников, а уже взломанные edge-устройства: DVR, NAS и другую сетевую технику. Такие релейные точки усложняют атрибуцию и расследование. Картина знакомая: слабое устройство на периметре становится не финальной целью, а частью логистики атаки.

Почему почтовые шлюзы так привлекательны? Christiaan Beek, вице-президент Rapid7 Intelligence, объясняет это их позицией в сети: они стоят между интернетом и внутренним контуром, часто имеют доверенные правила на firewall и редко получают такой же уровень мониторинга, как рабочие станции или серверы приложений. На закрытые vendor-managed appliances обычно нельзя поставить EDR-агент. А если команда не знает нормальный профиль исходящего почтового трафика со шлюза, C2 через порт 25 спокойно растворяется в потоке писем.

Практический вывод не слишком гламурный, зато полезный. Командам стоит проверять Linux-системы с shell-доступом на процессы, у которых исполняемый файл уже удален и виден как deleted в /proc, искать неожиданные raw packet sockets, контролировать артефакты дроппера вроде каталога /HDD/ms6x2xTo64/ и жестче ограничивать административный доступ к edge-устройствам. Отдельная задача — мониторинг исходящего порта 25 со всего, что не должно быть почтовым сервисом. Да, это звучит скучно. Но именно скучные базовые линии часто отделяют «мы заметили странность» от «имплант жил месяцами».

История с SpamSniper и ShareTech показывает, куда движется шпионское вредоносное ПО: не к громким эксплойтам ради новостного фейерверка, а к терпеливой имитации инфраструктуры, которую администраторы привыкли не трогать. Чем больше бизнес выносит защиту, фильтрацию и доступ на периметр, тем ценнее становятся эти коробки для атакующих. Следующий спор в командах безопасности будет не о том, нужен ли контроль edge-устройств, а о том, кто наконец заведет для них нормальный baseline и будет за него отвечать.

Поделиться: Telegram X LinkedIn