Злоумышленники подменили проверку подписки и получили контроль над трафиком клиентов.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1672/941;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Бесплатная утилита для управления <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-серверами оказалась ловушкой с вполне рабочими функциями. В разных версиях FirewallFalcon Manager оставлял скрытый SSH-вход, передавал автору сведения о системе или перенаправлял сетевой трафик через подконтрольный сервер.
Специалисты Flare обнаружили вредоносную схему после взлома одного из VPS-серверов-приманок. Во время проникновения атакующий развернул FirewallFalcon Manager и использовал сервер для предоставления SSH-туннелей. Анализ установленного программного обеспечения раскрыл многоуровневую атаку на цепочку поставок.
Автор представлял FirewallFalcon Manager как бесплатный инструмент с открытым исходным кодом для управления VPN, прокси и сетевыми настройками Linux. Целевой аудиторией стали продавцы SSH-туннелей и операторы сервисов бесплатного интернета, помогающие обходить ограничения мобильных операторов. Проект особенно активно продвигали среди пользователей из стран Ближнего Востока и Африки, а сообщения в Telegram публиковали преимущественно на английском и арабском языках.
Публичный сценарий menu.sh насчитывал 2876 строк, свободно читался и не содержал заметной обфускации, закодированных модулей или скрытых загрузок. Код управлял Nginx, HAProxy, системными службами и учетными записями Linux, поддерживал V2Ray, XRay, DNS-туннели и SSL-сертификаты. Профессионально оформленный репозиторий и рабочие функции помогали проекту завоевывать доверие пользователей.
В актуальной на момент исследования версии основной установщик install.sh не содержал вредоносной логики и загружал меню управления с GitHub. Атака начиналась после выбора компонента DT Tunnel. Сценарий скачивал исполняемый файл install_mod для систем x86_64 либо arminstall_mod для ARM, запускал модуль с правами root, а затем удалял файл.
Легальная бразильская платформа DTunnel предоставляет программное обеспечение для развертывания SSH-, SOCKS- и HTTP-туннелей на VPS. Клиенты покупают токены, а серверный модуль проверяет подписку через API по адресу proxy.dtunnel.com.br. FirewallFalcon записывал жестко заданный токен и подменял проверку подписки, создавая впечатление нормальной работы с DTunnel.
Модуль install_mod добавлял в системное хранилище поддельный корневой сертификат falconfire.crt, а затем привязывал адрес proxy.dtunnel.com.br к серверу 89.168.51.93 через файл /etc/hosts. Настоящий домен переставал вести к инфраструктуре DTunnel, а поддельный сертификат проходил системную проверку без предупреждений. Оператор узла 89.168.51.93 получал возможность перехватывать, просматривать и изменять весь трафик, проходящий через туннель.
В ранних версиях FirewallFalcon применял другой механизм. Самораспаковывающийся установщик скрывал зашифрованный сценарий, Telegram-бот для сбора данных и универсальный SSH-бэкдор. Бот передавал IPv4- и IPv6-адреса, имя узла, сведения об операционной системе, модель процессора, количество ядер, объем оперативной памяти и свободное место на диске. Отдельный механизм искал учетные данные и отправлял собранную информацию через Telegram.
Некоторые старые сборки создавали жестко заданную учетную запись с правами sudo и универсальным паролем. Проверка в лаборатории Flare подтвердила возможность получить полный доступ к серверу по SSH с правами root. Основной сценарий вдобавок разрешал прямой вход под root, включал парольную аутентификацию, SSH-туннелирование и PAM, заметно снижая защищенность системы.
Для распространения FirewallFalcon автор открыл две группы в Telegram. Первая собрала почти 4000 участников, вторая приблизилась к 1000. Исследователи связали с более широкой инфраструктурой кампании не менее 650 работающих серверов. Отдельный анализ бесплатной DNS-службы проекта выявил 314 узлов. По оценке Flare, не менее 50% изученных развертываний использовались для сокрытия вредоносной активности и обхода защитных механизмов.
Опасность затрагивает не только продавцов VPN и SSH-туннелей. Через скомпрометированные серверы проходит трафик конечных клиентов, поэтому число потенциально затронутых телефонов, компьютеров и серверов может значительно превышать количество найденных узлов. Администраторам рекомендуют считать подозрительными бесплатные инструменты, запрашивающие права root, загружающие непрозрачные исполняемые файлы, меняющие /etc/hosts, устанавливающие корневые сертификаты или ослабляющие настройки SSH.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1672/941;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Бесплатная утилита для управления <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-серверами оказалась ловушкой с вполне рабочими функциями. В разных версиях FirewallFalcon Manager оставлял скрытый SSH-вход, передавал автору сведения о системе или перенаправлял сетевой трафик через подконтрольный сервер.
Специалисты Flare обнаружили вредоносную схему после взлома одного из VPS-серверов-приманок. Во время проникновения атакующий развернул FirewallFalcon Manager и использовал сервер для предоставления SSH-туннелей. Анализ установленного программного обеспечения раскрыл многоуровневую атаку на цепочку поставок.
Автор представлял FirewallFalcon Manager как бесплатный инструмент с открытым исходным кодом для управления VPN, прокси и сетевыми настройками Linux. Целевой аудиторией стали продавцы SSH-туннелей и операторы сервисов бесплатного интернета, помогающие обходить ограничения мобильных операторов. Проект особенно активно продвигали среди пользователей из стран Ближнего Востока и Африки, а сообщения в Telegram публиковали преимущественно на английском и арабском языках.
Публичный сценарий menu.sh насчитывал 2876 строк, свободно читался и не содержал заметной обфускации, закодированных модулей или скрытых загрузок. Код управлял Nginx, HAProxy, системными службами и учетными записями Linux, поддерживал V2Ray, XRay, DNS-туннели и SSL-сертификаты. Профессионально оформленный репозиторий и рабочие функции помогали проекту завоевывать доверие пользователей.
В актуальной на момент исследования версии основной установщик install.sh не содержал вредоносной логики и загружал меню управления с GitHub. Атака начиналась после выбора компонента DT Tunnel. Сценарий скачивал исполняемый файл install_mod для систем x86_64 либо arminstall_mod для ARM, запускал модуль с правами root, а затем удалял файл.
Легальная бразильская платформа DTunnel предоставляет программное обеспечение для развертывания SSH-, SOCKS- и HTTP-туннелей на VPS. Клиенты покупают токены, а серверный модуль проверяет подписку через API по адресу proxy.dtunnel.com.br. FirewallFalcon записывал жестко заданный токен и подменял проверку подписки, создавая впечатление нормальной работы с DTunnel.
Модуль install_mod добавлял в системное хранилище поддельный корневой сертификат falconfire.crt, а затем привязывал адрес proxy.dtunnel.com.br к серверу 89.168.51.93 через файл /etc/hosts. Настоящий домен переставал вести к инфраструктуре DTunnel, а поддельный сертификат проходил системную проверку без предупреждений. Оператор узла 89.168.51.93 получал возможность перехватывать, просматривать и изменять весь трафик, проходящий через туннель.
В ранних версиях FirewallFalcon применял другой механизм. Самораспаковывающийся установщик скрывал зашифрованный сценарий, Telegram-бот для сбора данных и универсальный SSH-бэкдор. Бот передавал IPv4- и IPv6-адреса, имя узла, сведения об операционной системе, модель процессора, количество ядер, объем оперативной памяти и свободное место на диске. Отдельный механизм искал учетные данные и отправлял собранную информацию через Telegram.
Некоторые старые сборки создавали жестко заданную учетную запись с правами sudo и универсальным паролем. Проверка в лаборатории Flare подтвердила возможность получить полный доступ к серверу по SSH с правами root. Основной сценарий вдобавок разрешал прямой вход под root, включал парольную аутентификацию, SSH-туннелирование и PAM, заметно снижая защищенность системы.
Для распространения FirewallFalcon автор открыл две группы в Telegram. Первая собрала почти 4000 участников, вторая приблизилась к 1000. Исследователи связали с более широкой инфраструктурой кампании не менее 650 работающих серверов. Отдельный анализ бесплатной DNS-службы проекта выявил 314 узлов. По оценке Flare, не менее 50% изученных развертываний использовались для сокрытия вредоносной активности и обхода защитных механизмов.
Опасность затрагивает не только продавцов VPN и SSH-туннелей. Через скомпрометированные серверы проходит трафик конечных клиентов, поэтому число потенциально затронутых телефонов, компьютеров и серверов может значительно превышать количество найденных узлов. Администраторам рекомендуют считать подозрительными бесплатные инструменты, запрашивающие права root, загружающие непрозрачные исполняемые файлы, меняющие /etc/hosts, устанавливающие корневые сертификаты или ослабляющие настройки SSH.
- Источник новости
- www.securitylab.ru