通过下一代安全模型有效应对 BPFDoor 恶意代码
今年 4 月,韩国某通信公司发生一起重大事件,大量客户的 USIM 信息因外部攻击而被泄露。据悉,攻击者入侵了该通信公司的 Linux 服务器,并植入了 BPFDoor 系列恶意代码。
早在去年 10 月, AhnLab 就通过自家端点检测与响应解决方案 AhnLab EDR ,成功检测并分析与此次事件中使用的 BPFDoor 类似的恶意代码 。虽然两个版本在部分技术细节上存在差异,但核心功能基本一致。
目前,AhnLab 已在其 Linux 服务器防病毒软件 V3 Net for Linux,以及网络安全解决方案 AhnLab TrusGuard 和 AhnLab AIPS 中均已部署了针对 BPFDoor 的检测特征码 ,支持对 BPFDoor 的提前阻断。同时,威胁情报平台 AhnLab TIP 能够快速共享与 BPFDoor 相关的威胁情报,提升整体防护效率。
面对日益复杂的 IT/OT 融合环境安全挑战,AhnLab 提出了一套覆盖“预防与拦截 – 检测与响应 – 运营与协同”全生命周期的立体安全体系。该体系通过解决方案与服务的深度融合,为用户构建高效、可持续的安全运营模式。
在本文中,我们将介绍 BPFDoor 恶意代码的主要技术特征、 AhnLab 的响应措施,以及基于下一代安全模型的整体防护思路,为政企客户提供切实可行的安全实践参考。
BPF 与 BPFDoor:攻击背后的技术原理
BPF(伯克利数据包过滤器)是一种为网络数据包过滤开发的机制。安装在内核区域,可以决定是否将从外部接收到的数据包传递到用户空间。BPF 大约在 1992 年首次开发,而在 2014 年,eBPF(扩展BPF)被引入 Linux 内核。eBPF 与传统 BPF 一样支持网络数据包过滤,同时性能、安全性和稳定性得到了增强。
此次通信公司攻击事件中使用的 BPFDoor 是恶意利用传统 BPF 数据包过滤功能的 Linux 后门恶意代码。通过添加数据包过滤规则,检查是否已接收到被操控的特定数据包“魔术包”,然后执行恶意行为。它可以绕过服务器防火墙和安全系统,并提供允许外部攻击者直接向系统发送命令的反向 Shell、绑定 Shell 等功能。还可以规避安全检测,能够长期隐秘地留在系统中,在执行攻击方面具有优势。
BPFDoor 恶意代码是开源的,并在 2021 年通过 PwC 的报告首次公开。据悉以中国为基地的 APT 组织 Red Menshen(Earth Bluecrow)使用该恶意代码。
针对通信公司的 BPFDoor 变种:差异分析
去年 10 月,也就是在通信公司遭遇攻击事件的 6 个月前, AhnLab 就通过 AhnLab EDR 成功检测并分析出 BPFDoor 恶意代码,并在 ASEC 博客上公开了分析内容。当时, AhnLab 检测到的 BPFDoor 恶意代码与此次通信公司攻击事件中使用的恶意代码在本质上相同,但在具体功能和行为上存在一些差异。
|
分析项目 |
传统 BPFDoor |
用于攻击通信公司的变种 (2025.04) |
|
自我复制路径 |
/dev/shm/kdmtmpflush |
移除自我复制和删除功能 |
|
执行伪装名称 |
udevd、mingetty 等 |
smartd、dbus-daemon、hald-addon-volume 等 |
|
PID 保存路径 |
/var/run/haldrund. PID |
/var/run/hald-smartd. PID /var/run/system. PID /var/run/hp-health. PID /var/run/hald-addon. PID 等 |
|
命令验证方式 |
基于简单字符串(justforfun) |
MD5(I5*AYbs@LdaWbsO + 部分数据包)计算方式 |
【表1】传统 BPFDoor 与用于攻击通信公司的变种的差异
首先,过去检测到的 BPFDoor ,如上文所述,会在 /dev/shm 路径下以 kdmtmpflush 的名称自我复制并执行,然后删除,而这次确认的 BPFDoor 恶意代码中已移除了该功能。
PID 文件路径也存在差异。在公开的源代码中,会在 /var/run/haldrund. PID 路径下创建一个 PID 文件。这用于判断 BPFDoor 是否正常运行。但是,这次攻击中使用的恶意代码具有不同的 PID 文件路径。
通过密码的命令验证方式也发生了变化。 BPFDoor 支持反向 Shell 和绑定 Shell 等命令,以往恶意代码的命令通过包含在每个魔术包中的密码 justforfun 和 socket 字符串来区分。然而,根据公开的入侵指标(IoC),此次攻击中使用的 BPFDoor 是基于 MD5 来区分命令的。它采用了通过魔术包接收到的字符串与 I5*AYbs@LdaWbsO 字符串相加后,计算 MD5 以区分命令的形式。
除此之外,恶意代码执行的实际功能大多相同。然而,上述内容是基于 KISA 在今年 4 月发布的信息编写的,本次通信公司攻击事件还在调查中,因此可能会根据调查结果对内容进行更新。
AhnLab 如何响应 BPFDoor?
① 概要
AhnLab 提供各种安全方案,以便客户能够立即检测和处理 BPFDoor 恶意代码。各解决方案的作用如表 2 所示,详细信息将在后文中提供。
|
检测对象 |
作用 |
|
|
AhnLab EDR |
与攻击相关的所有事件 |
- 检测防火墙设置更改、端口重定向等行为 - 检测绕过安全解决方案的行为 - 通过上下文分析了解攻击活动 |
|
V3 Net for Linux Server |
已知恶意代码 |
- 基于特征码检测并修复服务器入侵恶意代码 |
|
AhnLab TrusGuard |
已知恶意数据包 |
- 基于特征码的“魔术包”拦截(防火墙的 IPS 功能) |
|
AhnLab AIPS |
已知恶意数据包 |
- 基于特征码的“魔术包”拦截 |
|
AhnLab TIP |
与攻击相关的所有威胁信息 |
将恶意代码的最新趋势和 IoC 信息应用于安全运营 |
【表2】 AhnLab 解决方案的 BPFDoor 恶意代码响应内容
② 2024 年 10 月,由 AhnLab EDR 检测到的 BPFDoor
查看去年 AhnLab EDR 对 BPFDoor 的检测内容,其特点是将自身复制到/dev/shm路径下,命名为kdmtmpflush。如【图1】所示,AhnLab EDR 将可疑进程自我复制到/dev/shm路径并授予执行权限的行为检测为威胁。通过这一方式,帮助安全管理人员提前识别威胁。

【图1】检测到位于可疑路径的文件授予执行权限的行为
此外,当接收到包含与“魔术包”匹配的密码的命令时,会打开特定端口并更改防火墙设置,以重定向从攻击者接收的数据包。AhnLab EDR 能够将使用Iptables添加和删除新规则的行为,以及端口重定向这类可疑行为检测为主要行为。

【图2】对使用iptables的规则添加和端口重定向行为进行检测
上述行为是其他恶意代码中也出现过的技术,仅凭这些很难断定是 BPFDoor 恶意代码。如【图3】所示,AhnLab EDR 进一步分析和综合了C2通信等恶意代码的可疑行为,进而检测为 BPFDoor 。

【图3】由 AhnLab EDR 检测到的 BPFDoor 恶意代码
从客户的角度来看,利用 AhnLab EDR 确认与 BPFDoor 相关的可疑行为分析信息和上下文信息,能够识别原因并采取适当的措施。
AhnLab EDR 能够有效检测 BPFDoor 等高级恶意代码和攻击技术,是韩国唯一连续四次参加全球最具权威的安全产品测试之一的“MITRE ATT&CK 评估”的安全公司,证明了其卓越性。MITRE ATT&CK 评估基于模拟主要威胁组织攻击技术的场景,评估参评产品的威胁检测和响应能力。
特别是在最近进行的第6轮,主要勒索软件组织 CL0P 和 LockBit 在 Windows 和 Linux 上执行的实际攻击技术组成的场景中,检测到了95%。在全球安全公司中名列前茅。此外,在检测到的56个细分步骤(substep)中,有49个获得了最高等级的 Technique,这证明了用户可以通过检测信息全面了解威胁行为的“上下文信息(Context)”。
关于 AhnLab 的 MITRE ATT&CK 评估第6轮结果,可以通过结果分析报告查看详细信息。
③ 通过特征码和威胁情报支持即时响应
AhnLab 不仅通过 AhnLab EDR 进行检测和分析,还在本公司的Linux服务器安全解决方案 V3 Net for Linux Server中应用了检测特征码,以帮助客户提前检测和拦截 BPFDoor 相关攻击。在 AhnLab 的下一代防火墙 AhnLab TrusGuard 和入侵防御解决方案 AhnLab AIPS 中添加自定义特征码,可以在网络层面拦截恶意数据包的流入。 AhnLab 通过将 IoC 等公开信息实时应用于本公司的解决方案中,保护客户免受 BPFDoor 带来的潜在威胁。
此外, AhnLab 的威胁情报平台 AhnLab TIP 提供 BPFDoor 相关 IoC 和最新趋势等综合性安全信息,以帮助客户高效保护其组织。
构建下一代安全模型:预防、检测、响应、协同
此次 BPFDoor 攻击不仅仅是对漏洞的恶意利用,而是通过绕过安全解决方案,潜入内部进行长期攻击的高级技术的实现案例。当然,立即响应 BPFDoor 造成的威胁事件很重要,但从长远来看,需要制定能够有效解决各种威胁的战略。对此, AhnLab 提出了一套覆盖“预防与拦截 – 检测与响应 – 运营与协同”全生命周期的立体安全体系。该体系通过解决方案与服务的深度融合,为用户构建高效、可持续的安全运营模式。

【图4】 AhnLab 下一代安全模型架构
① 预防和拦截
在下一代安全模型中,最优先的任务是建立一个能够提前预防和拦截威胁的体系。在此阶段,通过整合和利用 AhnLab 的新一代防火墙 AhnLab XTG、端点安全平台 AhnLab EPP和威胁情报平台 AhnLab TIP ,可以取得显著效果。
A. AhnLab XTG: 威胁拦截与网络访问的持续验证
AhnLab XTG是比原有 AhnLab TrusGuard 更先进的下一代防火墙,凭借其更强的性能在网络前线拦截威胁。特别是,AhnLab XTG 的 ZTNA(零信任网络访问,Zero Trust Network Access)功能通过持续监控用户和设备的身份和安全状态,确保只有经过验证的用户才能访问应用程序和网络资源。通过这一措施,可以预先拦截未经授权的用户和设备访问服务器,从而将潜在损害降至最低。
B. AhnLab EPP( V3 Net for Linux Server):恶意代码拦截与集成管理
近期,随着Linux服务器漏洞和恶意代码的增加,对安全的需求也在不断提高。通过使用经过长期验证的Linux服务器杀毒软件 V3 Net for Linux Server,可以提前检测并拦截 BPFDoor 等高级新型和变种恶意代码。通过利用 AhnLab EPP,可以对检测情况、策略、事件等进行集成管理,从而实现更快速的响应。此外,除了杀毒软件之外,还可以利用EPP提供的补丁管理、安全状态检查、设备控制等多种安全功能之间的集成规则,进一步加强端点安全。
C. AhnLab TIP : 基于威胁情报的战略制定和内部影响程度检查
AhnLab TIP 提供关于网络威胁的最新 IoC、分析报告、威胁组织分析等多种威胁情报。特别是,基于通过 AhnLab 的多个解决方案收集的数据,对威胁进行分析和分类,因此可以向客户提供其他公司无法获取的独家威胁情报。从客户的角度来看,可以将由 AhnLab TIP 确认的最新 IoC 自动应用于 AhnLab XTG 和 EPP,并执行内部影响程度检查,以建立威胁预防体系。
② 检测和响应
BPFDoor 等最新恶意代码往往具备绕过安全解决方案的功能。如果网络攻击绕过第一道防线并渗透,就需要更全方位的检测和响应。在这种情况下,利用 AhnLab EDR 和MDR服务,可以基于广泛的可见性来响应威胁。
A. AhnLab EDR : 经过验证的威胁检测和响应能力
在上文中已经提到过,AhnLab EDR 曾对 BPFDoor 相关活动进行过详细检测和分析。这证明了,AhnLab EDR 能够监控和记录在终端发生的所有活动,分析活动的关联性和上下文信息,以帮助正确了解和响应任何威胁。其卓越的上下文分析能力不仅能将入侵攻击造成的损害降到最低,还大大有助于建立未来的再发防止体系。
B.MDR 服务:和专家一起的强大检测和响应
EDR 对运营的专业性具有一定要求,对于小型企业来说可能不容易管理。 AhnLab 的MDR服务由行业顶尖专家支援检测、分析和定制化响应,在减轻客户运营负担的同时,将检测和响应能力提升到了新的水平。
③ 运营和协作
最新的网络威胁跨越终端、网络、云、电子邮件等多个领域,针对组织的资产发起攻击。如果基于单点解决方案响应这些威胁,可见性下降,在管理方面也存在局限性。因此,能够集成管理组织整体风险的平台与专业服务结合的需求越来越大。
A. AhnLab XDR: 基于集成的系统风险管理
集成风险管理平台 AhnLab XDR通过分析和标准化从各个领域收集的数据,将风险量化,并可视化网络攻击的关联关系。并以Open XDR为目标,灵活地与各种安全解决方案集成,提供最佳的响应方案。同时配备了支持XDR检测、分析和响应的AI技术,使风险管理更加便利。

【图5】基于 AhnLab XDR 的风险管理概念图
B.MXDR服务:高质量检测&响应和威胁狩猎
涵盖所有安全领域的XDR平台运营也需要一定水平以上的专业性。支持客户XDR运营的MXDR服务,由本公司专家持续监控XDR的事件,并详细分析检测到的风险。不仅如此,还通过判断风险的内部影响程度并进行响应,支持主动威胁狩猎,从而更主动地预防入侵。
结语
安全不仅靠技术,更靠协同与专业
近期的全球趋势强调“合作”的价值。这意味着,为响应日益复杂的网络威胁,不仅需要顶级解决方案,人际协作也非常重要。任何安全解决方案都不可能完美,因此必然存在局限性,这些局限性必须通过结合基于灵活联动的集成安全方法和人的专业知识来克服。
AhnLab 将继续基于本文中介绍的下一代安全模型,结合安全平台和专家的协同效应,引领客户建立无缝安全体系。