Бэкдор BPFdoor пять лет атаковал Linux и Solaris, оставаясь незамеченным

Бэкдор BPFdoor пять лет атаковал Linux и Solaris, оставаясь незамеченным

Бэкдор BPFdoor пять лет атаковал Linux и Solaris, оставаясь незамеченным

Недавно экспертам попался на глаза бэкдор BPFdoor, которому удалось более пяти лет атаковать системы Linux и Solaris, оставаясь при этом незамеченным. С помощью этого вредоноса злоумышленники получали полный контроль над устройством, работающим на базе Linux/Unix.

BPFdoor предоставляет оператору возможность удалённо подключиться к Linux-шеллу. При этом бэкдору не требуются открытые порты, его нельзя остановить файрволами, а отправлять команды вредоносу можно с любого IP-адреса.

Фактически вся эта функциональность делает BPFdoor идеальным инструментом для корпоративного кибершпионажа и сложных атак. Вредонос может слушать один или несколько портов и принимать пакеты от одного или нескольких хостов.

Первые три буквы имени BPFdoor намекают на то, что бэкдор использует сниффер Berkeley Packet Filter, работающий на уровне сетевого интерфейса и способный просматривать весь трафик, а также отправлять пакеты по любому адресу.

Именно благодаря работе на низком уровне BPF обходит все правила межсетевых экранов. Как объясняют специалисты, бэкдор вполне можно портировать на BSD. Известно, что BPFdoor парсит пакеты ICMP, UDP и TCP, проверяя наличие в них паролей и других важных данных.

Вредонос отличается возможностью мониторить любые порты, даже если они заняты безобидными веб-серверами, FTP- и SSH-клиентами.

 

В техническом разборе BPFdoor исследователи отмечают интересные функциональные возможности, помогающие бэкдору уходить от детектирования. К слову, наиболее ранний образец BPFdoor, загруженный на VirusTotal, датируется августом 2018 года.

Взлом российской криптобиржи Grinex обернулся кражей на миллиард

Российская криптобиржа Grinex сообщила о взломе, в результате которого было похищено около 1 млрд рублей. По данным самой площадки, пострадали 37 клиентов. Все операции на бирже временно приостановлены.

О взломе биржа сообщила в своём официальном Telegram-канале. Произошедшее там назвали «целенаправленной атакой зарубежных ведомств». В компании заявили, что на это указывают характер инцидента и ресурсы, которые, по её версии, использовали злоумышленники.

Как сообщают «Ведомости», в ходе инцидента были похищены средства с 37 криптокошельков. После этого их конвертировали в криптовалюту TRX и перевели на единый адрес.

Работа площадки полностью остановлена. На сайте размещена заглушка о проведении технических работ, а физический офис прекратил выдачу пропусков.

Как заявили представители биржи в комментарии одному из профильных ресурсов, по факту инцидента уже подано заявление в правоохранительные органы, расследование начато.

Grinex и ранее находилась под давлением зарубежных финансовых регуляторов. В 2025 году биржа попала под санкции. Ряд аналитических агентств называл её ребрендингом криптобиржи Garantex, закрытой в начале того же года после введения жёстких санкций. Руководство Grinex эту связь отрицало.

Перспективы возврата средств председатель Союза цифровых платформ «Цифровой мир» Валерий Корнеев в комментарии для НСН оценил как крайне туманные:

«Физически где находятся люди и кто именно несёт ответственность за ту или иную криптобиржу? Они могут быть гражданами одной страны, находиться в другой, а серверы — ещё в третьей.

Плюс большинство стран мира не признаёт криптовалюты имуществом. Поэтому привлечь кого-то к ответственности сложно, а зачастую и взыскивать просто нечего, поскольку речь идёт о другой юрисдикции. Вряд ли судебные приставы могут здесь помочь. Слишком много факторов, а шансов мало».

RSS: Новости на портале Anti-Malware.ru