“Nieuwe sluipende variant van BPFDoor Linux Backdoor ontdekt”

Reading Time: ( Word Count: )

May 12, 2023
Nextdoorsec-course

“Nieuwe sluipende variant van BPFDoor Linux Backdoor ontdekt”

Volgens een recent technisch rapport van cyberbeveiligingsbedrijf Deep Instinct is een nieuwe variant van de Linux-backdoor, BPFDoor, ontdekt. De malware staat bekend als uiterst moeilijk op te sporen en wordt in verband gebracht met een Chinese dreigingsactor genaamd Red Menshen. Deze groep zou zich sinds ten minste 2021 richten op telecomaanbieders in het Midden-Oosten en Azië.

BPFDoor is een passieve Linux backdoor die hardnekkige toegang op afstand verleent aan een gecompromitteerd systeem. Het virus bereikt dit door het analyseren en filteren van netwerkverkeer op Linux-machines voor netwerkinteracties en het verwerken van nieuwe opdrachten met Berkeley Packet Filters(BPF). Door het blokkeren van overbodig verkeer kunnen aanvallers willekeurige programma’s uitvoeren zonder dat het antivirusprogramma dit detecteert.

Linux achterdeur

De nieuwste versie van BPFDoor is nog ontwijkender dan de vorige versies, omdat er geen hard-coded indicatoren meer zijn. In plaats daarvan bevat het een inverse shell voor command-and-control (C2) interactie en een ingebouwde decryptiemodule(libtomcrypt). Bovendien negeert het virus verschillende waarschuwingen van het besturingssysteem om te voorkomen dat het wordt verwijderd.

Het BPFDoor artefact dat Deep Instinct gebruikte om zijn ontdekkingen te doen werd op 8 februari 2023 op VirusTotal geplaatst. Slechts drie beveiligingsbedrijven hebben het ELF-bestand op dit moment als schadelijk bestempeld. Gezien het vermogen van de malware om lange tijd verborgen te blijven, is het echter waarschijnlijk dat deze is gebruikt in aanvallen die onopgemerkt zijn gebleven.

Het feit dat BPFDoor lange tijd verborgen is gebleven, getuigt van zijn geraffineerdheid. Het benadrukt de toenemende behoefte aan bescherming tegen malware die gericht is op Linux-systemen, die veel voorkomen in bedrijfs- en cloudomgevingen.

In antwoord op deze dreiging heeft Google de ontwikkeling aangekondigd van een nieuw extended Berkeley Packet Filter (eBPF) fuzzing framework genaamd Buzzer. Dit kader zal helpen bij het versterken van de Linux-kernel en de legitimiteit en veiligheid garanderen van sandboxed programma’s die in beschermde contexten worden uitgevoerd.

Saher Mahmood

Saher Mahmood

Author

Saher is a cybersecurity researcher with a passion for innovative technology and AI. She explores the intersection of AI and cybersecurity to stay ahead of evolving threats.

Other interesting articles

Automated vs Manual Penetration Testing

Automated vs Manual Penetration Testing

Pentesting is largely divided into two methodologies: Automated vs Manual Penetration Testing. Both have ...
8 Steps in Penetration Testing You Should Know

8 Steps in Penetration Testing You Should Know

Mastering the art of penetration testing has become a critical ability for security experts to combat cyber ...
Spear Phishing vs Whaling: What is the Difference

Spear Phishing vs Whaling: What is the Difference

Spear phishing is a particularly devious type of phishing assault in which the individual targeted plays a ...
How Often Should Penetration Testing Be Done

How Often Should Penetration Testing Be Done

Penetration testing is a crucial technique that involves simulating a cyberattack on networks, computer systems, ...
0 Comments

Submit a Comment

Your email address will not be published. Required fields are marked *