Minacce e avversari

Porta 25 trasformata in copertura per backdoor su appliance di rete

Rapid7 ha osservato BPFDoor, BPF Rekoobe e AVERAT contro appliance Linux di telecom e di rete in Corea del Sud e Taiwan, con traffico che sembra normale SMTP ma non lo è. Il punto di rottura è l’assunzione che una connessione su porta 25 da un apparato capace di mail sia abbastanza innocua da fidarsi del solo flusso.

Gli implant parlano EHLO, chiedono STARTTLS e poi passano a una sessione cifrata, mentre si presentano come processi comuni o come componenti di servizi legittimi. Così possono fare command-and-control, trasferire file, aprire shell, fare proxy o port-forwarding senza somigliare a malware nei record di rete. Su questi dispositivi, le baselines di gateway mail e i controlli sui nomi dei processi possono quindi dire che tutto è normale quando non lo è.

Per chi monitora traffico su porta 25 o gestisce security gateway e appliance edge, la lettura corretta è che la visibilità basata solo sul flusso può essere fuorviante. Se il dispositivo dovrebbe parlare mail, anche il C2 cifrato può sembrare lavoro di routine.

1 fonte · 5 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-05

Every edition of this story: Porta 25 trasformata in copertura per backdoor su appliance di rete

Altro da oggi