BPFDoor gir angripere skjult tilgang i telenett over lang tid

Ny forskning fra Rapid7 belyser fortsatt bruk av BPFDoor, en bakdør bygget for langvarig tilstedeværelse i telenett. I motsetning til vanlig skadevare er den passiv: den ligger i dvale til den vekkes av spesielt utformede nettverkspakker. Ved å bruke funksjonaliteten i Berkeley Packet Filter kan BPFDoor overvåke all innkommende trafikk uten å åpne lytteporter, og dermed passere brannmurer og unngå tradisjonell deteksjon. Det gjør den godt egnet til operasjoner der angriperen beholder skjult tilgang over lang tid, ofte uoppdaget i flere år.

Hva det betyr for virksomheten

Deteksjon som bygger på å se åpne porter eller utgående forbindelser, finner ikke dette. Det utfordrer en vanlig antakelse hos ledelsen om at man ville merket det dersom noen var inne. For virksomheter i kritisk infrastruktur, eller virksomheter som er avhengige av en teleleverandør, er poenget også at tilgangen kan ligge lenger nede i kjeden enn eget nettverk. Det er en risiko som må håndteres gjennom krav til leverandøren.

Berigo anbefaler

  • Suppler portbasert deteksjon med analyse av trafikkmønstre på Linux-servere i kjernenettet.
  • Krev at teleleverandører og andre kritiske leverandører redegjør for hvordan de leter etter langvarig tilstedeværelse, ikke bare for hvordan de håndterer hendelser.
  • Oppbevar nettverkslogger lenge nok til at et fotfeste fra flere år tilbake faktisk kan spores.
  • Behandle kompromitteringsvurdering som en tilbakevendende øvelse, ikke som noe man gjør etter et varsel.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt