Malicious Linux Implants Mimic Asian Mail Security Products
Investigadores han descubierto nuevas amenazas para sistemas Linux que imitan con gran precisión los nombres de archivo, el tráfico permitido por los cortafuegos y los hábitos operativos de herramientas de seguridad de correo electrónico populares en Asia. Estas campañas maliciosas utilizan códigos avanzados para camuflarse en dispositivos ubicados en los límites de las redes, dificultando su detección al imitar el comportamiento de soluciones legítimas en Corea y Taiwán.
Una de las campañas detectadas involucra nuevas variantes del conocido programa "BPFdoor" y una versión del troyano de acceso remoto "Rekoobe", los cuales adoptan la identidad de un software antispam surcoreano. Estas amenazas emplean técnicas sigilosas de escucha y propagación, utilizando además los mismos identificadores de procesos y servicios del sistema que el software original al que imitan, apuntando a organizaciones del sector público y de telecomunicaciones.
Otra campaña distinta descubierta se centra en una herramienta llamada "AVERAT" y en un instalador malicioso que suplanta la identidad de un fabricante taiwanés de aparatos de seguridad de correo. Estos programas emplean el puerto de red tradicional para el intercambio de correo electrónico con el fin de comunicarse con sus operadores de manera camuflada, utilizando además dispositivos periféricos comprometidos como puntos de retransmisión para ocultar sus servidores de control.