Home NachrichtenLinux-Backdoors tarnen sich als Mail-Sicherheitssoftware: BPFDoor und AVERAT nutzen Port 25

Linux-Backdoors tarnen sich als Mail-Sicherheitssoftware: BPFDoor und AVERAT nutzen Port 25

by Dimitri Roschkowski
0 Kommentare

Sicherheitsforscher von Rapid7 haben mehrere Linux-Backdoors analysiert, die sich als Teil von E-Mail-Sicherheitsprodukten tarnen und ihre Steuerung über den Mail-Port 25 abwickeln. Betroffen sind Telekommunikations- und Netzbetreiber in Südkorea und Taiwan. Neben neuen Varianten der bekannten Backdoor BPFDoor beschreibt der Bericht ein bisher unbekanntes Implantat namens AVERAT. Für Admins hierzulande ist weniger die Zielregion interessant als die Methode: Die Angreifer verstecken sich genau dort, wo Sicherheitssoftware selten hinschaut.

Was Rapid7 gefunden hat

Der Bericht vom 2. Oktober 2026 trägt den Titel „SMTP is the key“ und beschreibt zwei Aktivitätscluster:

Südkorea Taiwan
Malware neue BPFDoor-Variante, dazu „BPF Rekoobe“ Dropper und das neue Implantat AVERAT (sechs Builds)
Getarnt als Prozesse der koreanischen Anti-Spam-Lösung SpamSniper Systemdateien auf Appliances des Herstellers ShareTech
Kommunikation passiv, wartet auf „magische“ Pakete, bevorzugt über Port 25 aktiv, ausgehend über Port 25 mit echtem SMTP-Handshake
Ziele Telekommunikations- und Netzbetreiber, vor allem Mail-Security-Appliances vor dem Mailserver

Wie die Angreifer auf die Geräte gelangt sind, sagt Rapid7 nicht. Eine Schwachstelle wird nicht genannt, Opferzahlen auch nicht.

BPFDoor: die Hintertür ohne offenen Port

BPFDoor ist seit Jahren bekannt und berüchtigt für eine Eigenschaft: Die Backdoor öffnet keinen Port. Stattdessen hängt sie einen Paketfilter (Berkeley Packet Filter) direkt an die Netzwerkschnittstelle und liest allen eingehenden Verkehr mit. Erst wenn ein Paket mit einer bestimmten Bytefolge eintrifft, wird sie aktiv und öffnet eine Shell. Ein Portscan findet nichts, eine Firewall-Regel greift nicht, weil der Filter vor der Firewall sitzt.

Die neue Variante tarnt sich zusätzlich geschickt:

  • Sie nutzt als Sperrdatei /var/run/spamsniper.pid, also einen Namen, der auf einem SpamSniper-System völlig normal aussieht.
  • Sie wechselt ihren Prozessnamen zwischen zehn unauffälligen Bezeichnungen, darunter /usr/sbin/chronyd, /usr/sbin/rsyslogd -n, /usr/sbin/crond -n und /usr/sbin/NetworkManager --no-daemon.
  • Die verwandte Backdoor BPF Rekoobe gibt sich als /sniper/snipe/bin/snipe-smtpd oder /sniper/apache/bin/httpd -k start aus, also als Teil des Anti-Spam-Produkts.
  • Sie reagiert auf Pakete, bei denen Quell- und Zielport 25 sind. Der Grund ist simpel: Firewalls vor Mail-Appliances lassen genau diesen Verkehr zwischen Mailservern durch.

Rapid7 beschreibt außerdem das Bedienwerkzeug der Angreifer. Neu ist, dass der Auslöser in einer gewöhnlichen HTTPS-Anfrage versteckt werden kann. Das zielt auf Umgebungen, in denen ein vorgeschalteter Proxy die Verschlüsselung aufbricht und die Anfrage im Klartext an den Server weiterreicht.

AVERAT: Malware, die echtes SMTP spricht

Das neue Implantat geht den umgekehrten Weg. Es meldet sich aktiv bei seinem Steuerserver, tut dabei aber so, als wäre es ein Mailserver:

  1. Verbindung zu Port 25 des Steuerservers.
  2. Regulärer SMTP-Gruß mit EHLO.
  3. STARTTLS, wie es jeder Mailserver macht.
  4. Danach beginnt eine eigene verschlüsselte Sitzung der Angreifer.

Für ein Überwachungssystem sieht das aus wie ganz normaler Mailverkehr einer Mail-Appliance. AVERAT meldet sich nur alle zehn bis zwölf Minuten und überträgt dabei Hostname, Benutzer, Betriebssystemversion und Netzwerkschnittstellen.

Die Fähigkeiten sind die eines vollwertigen Fernsteuerwerkzeugs: Dateien auflisten, hoch- und herunterladen, Prozesse beenden, bis zu zehn Shells gleichzeitig, Weiterleitung von Verbindungen ins interne Netz und das Nachladen von Modulen. Schickt jemand einen unbekannten Befehl, beendet sich das Programm sofort. Das erschwert die Analyse.

Der Dropper verwischt seine Spuren

Installiert wird AVERAT über einen Dropper, der auf ShareTech-Geräte zugeschnitten ist. Er legt ein Shell-Skript mit der irreführenden Endung .php ab, kopiert zwei Programme nach /sbin/ntpdate und /sbin/udevds, startet sie und löscht die Dateien zehn Sekunden später wieder. Die Prozesse laufen weiter, auf der Festplatte liegt nichts mehr. Ein Virenscanner, der Dateien prüft, findet nichts.

Steuerserver auf gekaperten Geräten

Die drei Steuerserver sind keine angemieteten Systeme, sondern kompromittierte Geräte unbeteiligter Dritter in Taiwan: ein Synology-NAS eines Kraftstoffhändlers, eine alte Netzwerk-Appliance und ein Videorekorder von Dahua. Der Datenverkehr führt damit zu unverdächtigen Anschlüssen eines großen Providers.

Wer steckt dahinter?

Hier lohnt der genaue Blick auf die Quelle. Rapid7 nennt im aktuellen Bericht keine Gruppe und bezeichnet die Zuordnung als laufende Einschätzung. Der Bericht merkt lediglich an, dass die Steuerinfrastruktur zu dem Muster passt, das Behörden für verdeckte Netze chinesischer Akteure beschrieben haben. Ob beide Cluster überhaupt vom selben Akteur stammen, lässt Rapid7 offen.

Den Gruppennamen „Red Menshen“, der in mehreren Meldungen auftaucht, bringt The Hacker News ins Spiel, gestützt auf frühere Analysen zu BPFDoor. Das ist plausibel, aber nicht Aussage des aktuellen Berichts.

Was Linux-Admins daraus mitnehmen sollten

SpamSniper und ShareTech sind in Deutschland kaum verbreitet. Die Techniken funktionieren aber auf jedem Linux-System. Rapid7 empfiehlt, statt nach Dateien nach Verhalten zu suchen. Die folgenden Befehle sind meine Umsetzung dieser Hinweise, ich habe sie auf einem eigenen System ausprobiert:

Prozesse, deren Programmdatei gelöscht wurde:

sudo ls -l /proc/[0-9]*/exe 2>/dev/null | grep '(deleted)'

Auf einem Desktop oder nach Paket-Updates ist die Liste lang und harmlos: Programme laufen weiter, während ihre Datei ersetzt wurde. Auf einem Server oder einer Appliance, die lange unverändert läuft, ist ein solcher Treffer in /sbin ein Warnsignal.

Prozesse mit Paket-Sockets, also solche, die rohen Netzwerkverkehr mitlesen:

sudo ss -0 -p

Erwartbar sind hier DHCP-Client, Netzwerkverwaltung oder ein bewusst gestarteter Paketmitschnitt. Ein angeblicher crond oder rsyslogd mit Paket-Socket ist es nicht.

Wer spricht auf Port 25?

sudo ss -tnp | grep ':25 '

Ausgehende Verbindungen zu Port 25 sollten nur vom Mailserver-Prozess kommen.

Weitere Hinweise aus dem Bericht:

  • Versteckte Statusdateien unter /var/lib/, etwa .db, .sencha, .us oder .a.
  • Eine Datei mit der Endung .php, die mit #!/bin/sh beginnt.
  • Ausgehender SMTP-Verkehr von Appliances zu Hostnamen, die auf Privatanschlüsse oder eingebettete Geräte zeigen.
  • Verwaltungszugänge von Routern, Rekordern und Appliances nicht aus dem Internet erreichbar machen.

Die Grundlagen bleiben dieselben wie immer. Wie man den SSH-Zugang absichert, steht in meinen Anleitungen zu SSH-Schlüsseln und fail2ban.

Indikatoren

Typ Wert
Steuerserver (Domains) mx.zxopfds[.]com, spam.suwaccqi[.]com, mx1.wwstifsteel[.]com
Steuerserver (IP-Adressen, gekaperte Geräte Dritter) 59.125.211[.]65, 122.116.138[.]33, 1.34.200[.]85
Dateien des Droppers /addpkg/sbin/update, /addpkg/sbin/agetty, /sbin/ntpdate, /sbin/udevds
Weitere Spuren /HDD/ms6x2xTo64/updIptable.php, /tmp/flag, /var/lib/.db
AVERAT (SHA-256, Auswahl) bf8135f46ecedfe5bd06fcecbb2e721c2367ff765b18f4aa3f868e6597f49e47
BPFDoor (SHA-256, Auswahl) a37ea9897221d4495b538de72b74f2aa1d2ff09b7b6dcedd395aee58931adbf3

Die vollständige Liste mit allen zwölf Hashes steht im Bericht von Rapid7.

Einordnung

Mail-Gateways und Netzwerk-Appliances sind ein bevorzugtes Ziel für Spionage. Sie stehen am Rand des Netzes, sehen den gesamten Mailverkehr, laufen oft mit veralteter Software und werden von klassischer Schutzsoftware nicht überwacht. Erst vor wenigen Tagen ging es hier um die aktiv ausgenutzte Lücke in FortiMail, bei der Angreifer ebenfalls Mails ausleiteten.

Das Muster dahinter ist dasselbe wie bei der Antino-Backdoor, die sich in Outlook und OneDrive versteckt: Die Steuerung wird in einen Kanal gelegt, den das Opfer ohnehin erlauben muss. Eine Mail-Appliance, die Mails verschickt, fällt nicht auf. Die Erkennung muss deshalb auf dem Gerät selbst ansetzen, beim Prozess, der sich anders verhält, als sein Name verspricht.

Quellen: Rapid7, „SMTP is the key: BPFDoor and AVERAT hitting the network edge“ (02.10.2026); The Hacker News (06.10.2026).

You may also like

Hinterlasse einen Kommentar