TGViewer
Типичный Сисадмин Типичный Сисадмин @sysodmins · 38.2K subscribers
Post #29401 10.6K
🇨🇳 Китайские спящие ячейки в ядре Linux. Как китайские хацкеры годами сидят в телекоме через магию BPF

Недавно писал как инженеры Cisco с помощью хуков eBPF латают 0-day уязвимости в ядре прямо на горячую. Но у любой технологии всегда есть темная сторона.

ИБшники из Rapid7 выкатили эпичный репорт о группировке Red Menshen. Хацкеры целенаправленно ломают магистральных телеком-операторов по всему миру, оставляя в их сетях спящие ячейки... через бэкдор BPFdoor.

Как оно работает:
Любой классический троян или слушающий сетевой сервис светит открытым портом, который обычно палится через netstat или ss. BPFdoor портов не открывает вообще. Он использует механизм ядра Linux (BPF), вешает фильтр на сетевой интерфейс и пассивно сниффает весь входящий трафик на уровне ядра, не поднимаясь в юзерспейс.

Бэкдор просто ждет подготовленный пакет. Система выглядит чистой, но как только в потоке данных проскакивает нужная последовательность байт, то триггер срабатывает, и руткит открывает реверс-шелл ⌨️

В свежей версии 2026 года разрабы BPFdoor прокачали маскировку:

🟢 Теперь нужный пакет прячется внутри обычного HTTPS-трафика. Чтобы триггер не сломался после прохождения через балансировщики и обратные прокси (которые меняют HTTP-заголовки), малварь использует математический сдвиг - ищет паттерн ровно на 26-м или 40-м байте полезной нагрузки.
🟢 Для общения между зараженными хостами внутри закрытой локалки используется обычный пинг. Но если в ICMP-пакет зашит флаг 0xFFFFFFFF, зараженный сервер понимает, что это не пинг, а команда на выполнение, и отдает рут без открытия TCP-сессий.
🟢 Чтобы не отсвечивать в htop, процесс маскируется под узкоспециализированные демоны. Например, под hpasmlited - службу мониторинга голого железа серверов HPE ProLiant, на которых массово крутится ядро телекома.

BPFdoor специально натаскан на инспекцию трафика протокола SCTP. На этом протоколе держится вся сигнальная маршрутизация операторов связи (4G/5G, SS7, Diameter). Сидя на этом уровне, можно в реальном времени перехватывать СМС, вытаскивать IMSI-идентификаторы и физически отслеживать перемещения нужных абонов по всей планете, перехватывая запросы к биллингу 👮‍♂️

Типичный 🥸 Сисадмин
  • 😱 113
  • ✍ 25
  • 🔥 17
  • ❤ 7
  • 🤯 5
  • 👍 3
  • 👌 2
  • 🎃 1
  • 🫡 1
More from @sysodmins
  1. Oct 1, 2026👨‍🦳 Лень заставляет всю страну пересесть на Яндекс.Браузер Вспоминаю те славные времена,…
  2. Oct 1, 2026Когда не успел попасть в IT-сферу @itmemas
  3. Oct 1, 2026👮‍♂️ Минцифры выкатило третий пакет по борьбе со скамерами. Товарищ майор закручивает гай…
  4. Sep 30, 2026🎂 С Днём Рунета! От модемного писка до ТСПУ 🎂 Сегодня, 30 сентября, наступил праздник, п…
  5. Sep 30, 2026🍕Главная кибербитва конца сентября развернулась вокруг пепперони и сырных бортиков. Кто-т…
  6. Sep 30, 2026Тайна троттлинга до 1 ГГц наконец-то раскрыта 🤦‍♂️ Типичный 🥸 Сисадмин
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →