BPFDoor gir angripere skjult tilgang i telenett over lang tid
Ny forskning fra Rapid7 belyser fortsatt bruk av BPFDoor, en bakdør bygget for langvarig tilstedeværelse i telenett. I motsetning til vanlig skadevare er den passiv: den ligger i dvale til den vekkes av spesielt utformede nettverkspakker. Ved å bruke funksjonaliteten i Berkeley Packet Filter kan BPFDoor overvåke all innkommende trafikk uten å åpne lytteporter, og dermed passere brannmurer og unngå tradisjonell deteksjon. Det gjør den godt egnet til operasjoner der angriperen beholder skjult tilgang over lang tid, ofte uoppdaget i flere år.
Hva det betyr for virksomheten
Deteksjon som bygger på å se åpne porter eller utgående forbindelser, finner ikke dette. Det utfordrer en vanlig antakelse hos ledelsen om at man ville merket det dersom noen var inne. For virksomheter i kritisk infrastruktur, eller virksomheter som er avhengige av en teleleverandør, er poenget også at tilgangen kan ligge lenger nede i kjeden enn eget nettverk. Det er en risiko som må håndteres gjennom krav til leverandøren.
Berigo anbefaler
- Suppler portbasert deteksjon med analyse av trafikkmønstre på Linux-servere i kjernenettet.
- Krev at teleleverandører og andre kritiske leverandører redegjør for hvordan de leter etter langvarig tilstedeværelse, ikke bare for hvordan de håndterer hendelser.
- Oppbevar nettverkslogger lenge nok til at et fotfeste fra flere år tilbake faktisk kan spores.
- Behandle kompromitteringsvurdering som en tilbakevendende øvelse, ikke som noe man gjør etter et varsel.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt