Rapid7 нашла Linux-бэкдоры, маскирующиеся под почтовый трафик
Rapid7 описала атаки на телеком- и сетевые устройства Южной Кореи и Тайваня: вариант BPFDoor, сборка BPF Rekoobe и имплант AVERAT. AVERAT работает через TCP-порт 25 и протокол SMTP, выдавая себя за почтовый трафик, и выходит на связь каждые 600–699 секунд.
- AVERAT использует TCP-порт 25 и SMTP с командой EHLO и STARTTLS
- Имплант выходит на связь каждые 600–699 секунд, до 10 shell-сессий
- BPF Rekoobe и BPFDoor маскируются под процессы SpamSniper
- Три сборки AVERAT используют Synology NAS, Dahua DVR и устаревшее устройство
Читать дальше
Безопасность