Porta 25 trasformata in copertura per backdoor su appliance di rete
Rapid7 ha osservato BPFDoor, BPF Rekoobe e AVERAT contro appliance Linux di telecom e di rete in Corea del Sud e Taiwan, con traffico che sembra normale SMTP ma non lo è. Il punto di rottura è l’assunzione che una connessione su porta 25 da un apparato capace di mail sia abbastanza innocua da fidarsi del solo flusso.
Gli implant parlano EHLO, chiedono STARTTLS e poi passano a una sessione cifrata, mentre si presentano come processi comuni o come componenti di servizi legittimi. Così possono fare command-and-control, trasferire file, aprire shell, fare proxy o port-forwarding senza somigliare a malware nei record di rete. Su questi dispositivi, le baselines di gateway mail e i controlli sui nomi dei processi possono quindi dire che tutto è normale quando non lo è.
Per chi monitora traffico su porta 25 o gestisce security gateway e appliance edge, la lettura corretta è che la visibilità basata solo sul flusso può essere fuorviante. Se il dispositivo dovrebbe parlare mail, anche il C2 cifrato può sembrare lavoro di routine.