Malware · 10 ore fa

Le appliance fidate diventano il travestimento dei backdoor Linux

Rapid7 ha descritto tre backdoor Linux che si mascherano da appliance di email security coreane e taiwanesi, copiandone nomi di file, traffico consentito e comportamento esterno. La storia non è un semplice caso di mimetizzazione: il software malevolo entra nel perimetro già vestito da componente fidato.

Il punto è che i controlli di rete vedono traffico che sembra legittimo e lo lasciano passare. In questi casi l’inganno non sta solo nel nome del processo, ma nel modo in cui l’implante si muove e si presenta, abbastanza da assomigliare al box edge vero e non a un intruso.

Per chi si affida ad allowlist e eccezioni di fiducia sugli appliance edge, questo è un buco cieco concreto: la verifica deve salire al livello host, dove restano gli artefatti che distinguono un servizio reale da una copertura. Rapid7 colloca il problema su più campagne e famiglie, quindi non come un trucco isolato ma come una tecnica già riutilizzabile.

Cronologia

Fonti

2 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-10-02

Editions

Storie correlate