GTPDOOR kenkėjiška programa skirta Linux sistemoms

Kibernetiniai tyrėjai aptiko naujai identifikuotą Linux kenkėjišką programinę įrangą, pavadintą GTPDOOR, specialiai sukurtą diegti šalia GPRS tarptinklinio ryšio mainų (GRX) telekomunikacijų tinkluose. Pažymėtina, kad ši kenkėjiška programa išsiskiria tuo, kad komandų ir valdymo (C2) ryšiui naudoja GPRS tuneliavimo protokolą (GTP).

GPRS tarptinklinis ryšys palengvina abonentų prieigą prie GPRS paslaugų už savo namų mobiliojo tinklo aprėpties ribų, o tai pasiekiama per GRX, perduodantį tarptinklinio ryšio srautą per GTP tarp lankomo ir namų viešojo sausumos mobiliojo tinklo (PLMN).

Saugumo tyrinėtojas Haxrobas, atskleidęs du GTPDOOR artefaktus, įkeltus į „VirusTotal“ iš Kinijos ir Italijos, siūlo galimą ryšį tarp užpakalinių durų ir žinomo grėsmės veikėjo, vardu LightBasin (dar žinomas kaip UNC1945). „CrowdStrike“ atskleidė šį veikėją 2021 m. spalio mėn., nes organizavo atakas telekomunikacijų sektoriuje, siekdamas pagrobti abonentų informaciją ir skambučių metaduomenis.

GTPDOOR veikia

Vykdant GTPDOOR inicijuoja proceso pavadinimo modifikavimą, užmaskuodamas save kaip „[syslog]“, iškviestas iš branduolio. Tada jis slopina vaikų signalus ir sukuria neapdorotą lizdą, leidžiantį implantui gauti UDP pranešimus, turinčius įtakos tinklo sąsajoms.

Iš esmės GTPDOOR leidžia grėsmės veikėjui, turinčiam nuolatinį tarptinklinio ryšio mainų tinklą, bendrauti su pažeistu pagrindiniu kompiuteriu, siunčiant GTP-C Echo Request pranešimus, kuriuose yra kenksminga naudingoji apkrova. Šis specializuotas GTP-C Echo Request pranešimas veikia kaip kanalas perduodant komandas, skirtas vykdyti užkrėstame kompiuteryje, perduodant rezultatus atgal į nuotolinį pagrindinį kompiuterį.

Tyrėjas pabrėžia, kad GTPDOOR gali būti diskretiškai patikrintas iš išorinio tinklo, sukeldamas atsaką siunčiant TCP paketą į bet kurį prievado numerį. Jei implantas aktyvus, grąžinamas sukurtas tuščias TCP paketas kartu su informacija apie tai, ar paskirties prievadas buvo atidarytas, ar atsiliepė pagrindiniame kompiuteryje.

March 5, 2024
Įkeliama ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.