New Whitepaper: Stealthy BPFDoor Variants are a Needle That Looks Like Hay
💀 Исследователи Rapid7 обнаружили 7 новых вариантов BPFDoor — малвари, которая работает на уровне ядра и использует Berkeley Packet Filters для мониторинга трафика прямо внутри операционной системы. Группировка не первый раз нарисовалась с таким инструментарием.
Особенность этого бэкдора в том, что он активируется только после получения специального "магического пакета" через stateless протоколы. После активации малварь идеально маскируется под легитимные процессы в целевой среде, что делает её практически невидимой для традиционных средств обнаружения. APT-группы адаптируют тактики в ответ на развертывание статических IoC, и BPFDoor — яркий пример такой эволюции.
Использование BPF для инспекции трафика на уровне ядра позволяет обходить большинство сетевых средств защиты. Малварь может долго находиться в спящем режиме, не проявляя активности до получения команды от операторов.
Это показательный пример того, как APT-группы используют легитимные системные механизмы для создания стойких бэкдоров. Рекомендую изучить полный whitepaper — там есть технические детали по обнаружению таких угроз.
Источник: rapid7_blog
#BPFDoor #APT #малварь #бэкдор
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.