Недавно писал как инженеры Cisco с помощью хуков eBPF латают 0-day уязвимости в ядре прямо на горячую. Но у любой технологии всегда есть темная сторона.
ИБшники из Rapid7 выкатили эпичный репорт о группировке Red Menshen. Хацкеры целенаправленно ломают магистральных телеком-операторов по всему миру, оставляя в их сетях спящие ячейки... через бэкдор BPFdoor.
Как оно работает:
Любой классический троян или слушающий сетевой сервис светит открытым портом, который обычно палится через
netstat или ss. BPFdoor портов не открывает вообще. Он использует механизм ядра Linux (BPF), вешает фильтр на сетевой интерфейс и пассивно сниффает весь входящий трафик на уровне ядра, не поднимаясь в юзерспейс.Бэкдор просто ждет подготовленный пакет. Система выглядит чистой, но как только в потоке данных проскакивает нужная последовательность байт, то триггер срабатывает, и руткит открывает реверс-шелл ⌨️
В свежей версии 2026 года разрабы BPFdoor прокачали маскировку:
🟢 Теперь нужный пакет прячется внутри обычного HTTPS-трафика. Чтобы триггер не сломался после прохождения через балансировщики и обратные прокси (которые меняют HTTP-заголовки), малварь использует математический сдвиг - ищет паттерн ровно на 26-м или 40-м байте полезной нагрузки.
🟢 Для общения между зараженными хостами внутри закрытой локалки используется обычный пинг. Но если в ICMP-пакет зашит флаг
0xFFFFFFFF, зараженный сервер понимает, что это не пинг, а команда на выполнение, и отдает рут без открытия TCP-сессий.🟢 Чтобы не отсвечивать в
htop, процесс маскируется под узкоспециализированные демоны. Например, под hpasmlited - службу мониторинга голого железа серверов HPE ProLiant, на которых массово крутится ядро телекома.BPFdoor специально натаскан на инспекцию трафика протокола SCTP. На этом протоколе держится вся сигнальная маршрутизация операторов связи (4G/5G, SS7, Diameter). Сидя на этом уровне, можно в реальном времени перехватывать СМС, вытаскивать IMSI-идентификаторы и физически отслеживать перемещения нужных абонов по всей планете, перехватывая запросы к биллингу 👮♂️
Типичный 🥸 Сисадмин