SÜDKOREA / LONDON (IT BOLTWISE) – Linux-Backdoors tarnt sich in Südkorea und Taiwan, indem sie ihren Netzwerkverkehr wie legitime E-Mail-Dienste aussehen lassen. Die Malware imitiert dabei nicht nur Dateinamen, sondern übernimmt Identitäten von eingesetzten Mail-Sicherheitsprodukten und passt Prozessnamen an die Zielumgebung an. Aktiv wird sie über ein BPF-basiertes „Magic Packet“ ausgelöst, das über reguläre HTTPS-POST-Anfragen samt SSL-Offloading an die infizierten Knoten gelangt. Laut den Untersuchungen bleibt die Kommunikation dabei gezielt unterhalb klassischer Deep-Packet-Inspection, unter anderem über SMTP-basierte Steuersignale.

In Südkorea und Taiwan richten sich kompromittierende Zugriffe zunehmend gegen die Linux-basierte Infrastruktur von Telekommunikations- und Edge-Appliances. Im Zentrum der aktuellen Beobachtungen stehen Backdoors, die ihren Betrieb so tarnen, dass der Netzwerk- und Prozesscharakter wie „normaler“ Mail-Verkehr wirkt. Der Effekt ist ein zweifacher: Zum einen blendet das Schadprogramm Auffälligkeiten aus, weil es sich beim Timing und bei der Namensgebung an das Zielsystem anpasst. Zum anderen erschwert es die Detektion, weil typische Ansätze, die sich auf statische Signaturen oder auf klassisches Port-Scanning verlassen, ins Leere laufen.
Technisch beginnt die Verschleierung bereits bei der Identität. Statt nur File-Namen zu kopieren, übernehmen die in der Untersuchung betrachteten Varianten die „Signatur“ real genutzter E-Mail-Sicherheitskomponenten. Das betrifft in den vorliegenden Fällen unter anderem Artefakte, die nach bekannten Mail-Schutz-Softwarekomponenten wie „SpamSniper“ und „ShareTech“ aussehend bzw. benannt sind. Rapid7 beschreibt dazu, dass die BPFDoor-Varianten bei südkoreanischen Systemen die PID-Datei von SpamSniper imitieren und dabei zudem durch eine Vielzahl von Linux-Daemon-Namen rotieren. Über die Proben hinweg tragen die Module dabei Namenskonventionen und Verzeichnis-/Prozessmuster, die in der jeweiligen Zielumgebung „unauffällig“ wirken sollen.
Die zweite, oft entscheidendere Hürde liegt im Auslösemechanismus: BPFDoor missbraucht die Berkeley Packet Filter (BPF)-Funktionalität, um eingehenden Netzwerkverkehr gezielt zu inspizieren. Erst wenn ein „Magic Packet“ erkannt wird, aktiviert sich die weitere Funktionalität. Nach den Analysen zeigen die Angreifer hier ein interessantes Anpassungsmuster: Nachdem Sicherheitsanbieter statische Netzwerk-Signaturen in Suricata/Snort für Layer-4-Anomalien geschrieben hatten, soll das Setup stärker auf den Randbereich – konkret auf Edge-Proxies – ausgerichtet worden sein. Der Trigger wird dabei in standardkonforme HTTPS-POST-Anfragen „eingewickelt“, und über in Telekom-Umgebungen verbreitetes SSL-Offloading kann das Signal an den infizierten Knoten gelangen, ohne dass klassische Deep-Packet-Inspection den eigentlichen Auslöser zwingend sichtbar macht.
Wenn die Backdoor anspringt, etabliert sie eine Nutzlast, die interaktive Bedienung und Transfer-Fähigkeiten unterstützt. In den Beispielen wird dafür eine TinyShell-Session gestartet, die Befehle für interaktives Shell-Handling sowie Upload- und Download-Operationen bereitstellt. Auffällig ist auch hier die Kontextkopplung: In einer Variante wird der Prozessname auf „ora_ppmond“ gesetzt, was die Benennungskonventionen rund um Oracle-gestützte Telekommunikations- und Provisioning-Plattformen nachbilden soll; der Bezug ergibt sich aus der Namenslogik „ora_pmon_*“, die als PMON-Background-Prozess einer Oracle-Datenbankinstanz verstanden wird. Damit wird aus dem reinen Tarnen von Datei- und Prozessnamen eine strategische „Umgebungsnachbildung“: Das Schadprogramm wirkt nicht wie ein Fremdkörper, sondern wie ein erwartbares Service-Element.
Ein weiterer Baustein ist die modular aufgebaute Einbettung in die Netzwerk- und Appliance-Layer. Rapid7 ordnet BPFDoor als Framework ein, das je nach Zielschicht unterschiedliche Komponenten integriert und dabei TinyShell sowie Rekoobe-Logik zusammenführt. Parallel taucht ein Rekoobe-basierter BPF-Backdoor auf, der TCP/UDP/SCTP-IPv4 sowie UDP-IPv6-Verkehr abfängt, wobei die Quell- und Zielports im untersuchten Muster jeweils den Port 25 annehmen. Außerdem werden Prozessnamen erneut an Komponenten aus SpamSniper angelehnt, wodurch sich im Betrieb mehrere „Spuren“ gegenseitig verstärken: Netzwerk-Trigger, Prozess-Identitäten und Steuerkanäle folgen einer gemeinsamen Täuschungsstrategie.
Die Steuerung und der eigentliche Command-and-Control-Kanal werden in einer weiteren Kampagnenüberschneidung über einen ELF-Dropper in einem Add-on-Paket der ShareTech-Appliance ausgeliefert. Der Dropper soll aus dem String „ShareTech“ einen Verschlüsselungsschlüssel ableiten, damit damit eine entschlüsselte Shell-Script-Datei die Staging- und Ausführungslogik übernimmt. Darin werden anschließend zwei Binärdateien bereitgestellt – unter anderem „ntpdate“ als eigener Dropper und „udevds“ als AVERAT-Payload – und nach etwa zehn Sekunden wieder gelöscht. Für AVERAT läuft die Kommunikation periodisch: Das Implant pollt alle 600 bis 699 Sekunden einen C2-Server über TCP-Port 25, wobei Serverdetails und Beacon-Intervall aus einer verschlüsselten Konfiguration extrahiert werden. Inhaltlich decken die Command-Codes unter anderem das Auflisten von Verzeichnissen, Datei-Downloads/-Uploads mit Resume bzw. Chunking, das rekursive Löschen bzw. Walken von Verzeichnissen sowie das Detektieren und Beenden laufender Prozesse (inklusive SIGTERM) ab. Auch Funktionen wie das Laden/Entladen von Shared-Object-Modulen (*.so) und das Setzen von Callback-Intervallen sind vorgesehen, was das Implant als langfristig erweiterbares System erscheinen lässt.
Für Betreiber ergibt sich daraus ein klarer Handlungsbedarf, der stärker auf Betriebshygiene und Verhalten statt nur auf Signaturen setzt. Empfohlen wird unter anderem, auf Linux-Systemen auch dann nach unerwarteten Raw-Packet-Sockets und BPF-Filtern zu suchen, wenn kein Packet-Capture benötigt wird, zusätzlich die ausgehenden TCP-Verbindungen auf Port 25 von Prozessen zu prüfen, die keine Mail-Dienste sind, sowie Prozesse zu scannen, die sich als „gängige Daemons“ tarnen. Daneben liegt ein Fokus auf der Reduktion von Angriffsflächen: Management-Zugänge zu Routern, DVRs und sonstigen Edge-Appliances sollten eingeschränkt werden, weil genau diese Geräteklasse im Muster der Untersuchungen als „Transit- und Durchsetzungsstelle“ dient.
Historisch fügt sich das Bild in eine größere Entwicklung ein: Angreifer nutzen zunehmend die privilegierte Position, die Secure Email Gateways (SEGs) im Datenfluss einnehmen, um daraus Erkenntnisse und Steuerkanäle zu gewinnen. Für das Jahr 2023 wird zudem beschrieben, dass ein China-nexus Threat Actor mit dem Namen UNC4841 zwei Schwachstellen in Barracuda Email Security Gateway (ESG)-Appliances (CVE-2023-2868 und CVE-2023-7102) ausgenutzt habe, um persistenten Backdoor-Zugriff zu etablieren. Der gemeinsame Nenner, so die Einordnung der Untersuchenden, ist die „regionalisierte“ Tarnung: Jede Probe kennt die im Zielsystem vorliegende Vendor-Software und passt Prozess-Spoofing sowie Kommunikationspfade entsprechend an. Für die Praxis bedeutet das: Wer E-Mail-Infrastruktur nur als passives Sicherheits-Gegenmittel betrachtet, übersieht, dass dieselbe Infrastruktur auch die Brücke für Aufklärung und dauerhafte Kontrolle sein kann.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Linux-Backdoors tarnen sich als Mail-Security-Tools in Südkorea und Taiwan" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Linux-Backdoors tarnen sich als Mail-Security-Tools in Südkorea und Taiwan" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Linux-Backdoors tarnen sich als Mail-Security-Tools in Südkorea und Taiwan« bei Google Deutschland suchen, bei Bing oder Google News!