Bvp47: Бэкдор АНБ США, работавший более 10 лет в 45 странах мира

security

Специалисты лаборатории Pangu Lab, входящей в состав компании Qi An Pangu Laboratory Technology, представили детальный технический отчёт о бэкдоре Bvp47, который они связывают с группой Equation Group, подконтрольной Агентству национальной безопасности США. Этот инструмент, по их данным, эксплуатировался по меньшей мере с 2002 года и затронул более 287 целей в 45 государствах, включая Россию, Китай, Японию, Германию и Испанию. Публикация отчёта в открытом доступе привлекает внимание к методам работы одной из самых оснащённых APT-групп в мире и демонстрирует масштаб долгосрочной киберразведки.

Описание

Впервые образец Bvp47 был обнаружен ещё в 2013 году при расследовании инцидента на сервере одного из ключевых государственных ведомств. Тогда исследователи изъяли вредоносный исполняемый файл, который содержал продвинутые механизмы скрытой коммуникации на основе TCP SYN-пакетов и сложную систему шифрования. Внутреннее название образца составили из часто встречающейся строки "Bvp" и шестнадцатеричного значения 0x47, использованного в алгоритме шифрования. Полноценно активировать бэкдор и получить удалённый доступ к командам удалось только после того, как в 2016-2017 годах группа хакеров Shadow Brokers опубликовала архивы, якобы похищенные у Equation Group. В этих данных обнаружился закрытый RSA-ключ, необходимый для удалённого управления Bvp47.

bvp47

Согласно анализу Pangu Lab, ключевой особенностью Bvp47 является использование BPF-движка (Berkeley Packet Filter) для организации скрытого канала связи. Бэкдор перехватывает входящие SYN-пакеты на заданном порту, проверяет их на соответствие заранее определённым BPF-правилам и только после этого приступает к расшифровке полезной нагрузки с использованием асимметричного алгоритма RSA и потокового шифра RC-X. Такой подход позволяет обходить большинство сетевых средств защиты, которые обычно не анализируют данные в пакетах тройного рукопожатия TCP. Для маскировки своей активности Bvp47 также перехватывает около 70 системных вызовов в ядре Linux - от операций с файловой системой и сетью до обхода политик SELinux. Помимо этого, в образце реализована защита от динамического анализа: проверка на наличие песочницы через чтение каталога /boot, задержки выполнения и генерацию мусорных вызовов API.

Бэкдор состоит из двух частей: загрузчика и полезной нагрузки, которая разделена на 18 фрагментов. Каждый фрагмент представляет собой модуль, отвечающий за определённые функции - от обнаружения среды выполнения до взаимодействия с командным сервером. Внутри полезной нагрузки применяются восемь различных вариантов XOR-шифрования строк, а имена экспортируемых функций заменены на цифровые обозначения, что существенно затрудняет обратную разработку. Для повышения совместимости с разными версиями ядра Linux разработчики Bvp47 создали собственный Bvp-движок, который динамически адаптирует адреса системных функций и структур данных во время компиляции и выполнения.

Масштаб жертв, по данным Shadow Brokers, впечатляет. В списке потенциальных целей фигурируют правительственные учреждения, университеты, телекоммуникационные компании и исследовательские центры по всему миру. Особое внимание уделено Китаю, где атакам подверглись как минимум несколько серверов с IP-адресами в диапазонах 159.226.x.x, 166.111.x.x и 202.112.x.x, принадлежащих академическим и государственным сетям. В Японии один из скомпрометированных хостов в подсети 210.135.90[.]0/24 использовался злоумышленниками в качестве перевалочного сервера для дальнейших атак на третьи страны. Временной промежуток между самой ранней зафиксированной атакой (2002 год) и последними обнаруженными инцидентами (2013 год) подтверждает продолжительность и системный характер операции.

Техническая сложность Bvp47 ставит его в один ряд с самыми передовыми шпионскими инструментами. Используемая методика SYN-стука, при которой команда передаётся в первом SYN-пакете, ранее встречалась только в закрытых разработках для оборудования Cisco. Комбинация BPF-фильтрации, многокомпонентной архитектуры и мощного руткита позволяет бэкдору оставаться незамеченным годами даже на серверах с высоким уровнем мониторинга. Исследователи Pangu Lab подчёркивают, что подобная инженерная проработка возможна только при наличии значительных ресурсов и доступа к закрытой документации по операционным системам.

Для конечных пользователей и организаций главный вывод из данной публикации - необходимость усиления мониторинга сетевого трафика на предмет нестандартных TCP-пакетов, особенно с непустой полезной нагрузкой в SYN-сегментах. Анализ журналов ядра на предмет несанкционированного перехвата системных вызовов также может помочь в выявлении подобных бэкдоров. Вместе с тем, поскольку Bvp47 эксплуатирует уязвимости нулевого дня и использует собственные алгоритмы шифрования, полная защита от него требует комплексного подхода: регулярного обновления программного обеспечения, сегментации сетей и внедрения систем обнаружения аномалий поведения хостов.

Публикация отчёта Pangu Lab в очередной раз напоминает о реальности государственного кибершпионажа и о том, что даже спустя годы после утечки инструментов такие бэкдоры остаются актуальными. Возможно, некоторые варианты Bvp47 до сих пор функционируют на скомпрометированных системах, а их операторы продолжают собирать данные. Честное и открытое информирование сообщества об этих угрозах - единственный способ снизить риски для критической инфраструктуры и национальной безопасности.

Индикаторы компрометации

IPv4

  • 34.249.145.219
  • 109.202.202.202
  • 91.189.91.43
  • 91.189.91.42

MD5

  • 58b6696496450f254b1423ea018716dc

SHA1

  • ad0197db424b35314a479552875e18893a4ba95a

SHA256

  • 7989032a5a2baece889100c4cfeca81f1da1241ab47365dad89107e417ce7bac

Технический отчет

Комментарии: 0