💀 Исследователи Rapid7 обнаружили 7 новых вариантов BPFDoor — малвари, которая работает на уровне ядра и использует Berkeley Packet Filters для мониторинга трафика прямо внутри операционной системы. Группировка не первый раз нарисовалась с таким инструментарием. Особенность этого бэкдора в том, что он активируется только после получения специального "магического пакета" через stateless протоколы. После активации малварь идеально маскируется под легитимные процессы в целевой среде, что делает её практически невидимой для традиционных средств обнаружения. APT-группы адаптируют тактики в ответ на развертывание статических IoC, и BPFDoor — яркий пример такой эволюции. Использование BPF для инспекции трафика на уровне ядра позволяет обходить большинство сетевых средств защиты. Малварь может долго находиться в спящем режиме, не проявляя активности до получения команды от операторов. Это показательный пример того, как APT-группы используют легитимные системные механизмы для создания стойких бэкдоров. Рекомендую изучить полный whitepaper — там есть технические детали по обнаружению таких угроз. Источник: rapid7_blog #BPFDoor #APT #малварь #бэкдор @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.