UniversoManga.COM
Nuevas amenazas en Linux: malware que se disfraza de herramientas de red

Nuevas amenazas en Linux: malware que se disfraza de herramientas de red

05 Oct 2026, 18:12 0 0 0 16 Linux
Detectamos dos campañas de malware para Linux que se camuflan como dispositivos de seguridad de correo en Asia, utilizando el puerto 25 para ocultar sus comunicaciones.

Nos hemos topado con un escenario que parece sacado de una incursión fallida en una mazmorra de alto nivel en World of Warcraft, donde los enemigos se esconden a plena vista. Resulta que dos campañas de software malicioso para sistemas Linux están operando bajo el radar, imitando appliances de seguridad de correo electrónico originarios de Corea del Sur y Taiwán. Esta táctica de camuflaje es tan efectiva como un jugador usando sigilo en un circuito de carreras para evitar ser detectado por los radares de velocidad.

El modus operandi es bastante sofisticado. Por un lado, tenemos variantes del backdoor BPFdoor y el troyano Rekoobe, que se hacen pasar por el software antispam surcoreano SpamSniper. Por otro lado, aparece en escena AVERAT, una herramienta diseñada específicamente para atacar los equipos de la firma taiwanesa ShareTech Information. Lo que realmente nos preocupa es cómo estos implantes no solo copian nombres de archivos, sino que replican patrones de tráfico que los firewalls suelen dejar pasar sin rechistar, como si tuvieran un pase VIP para entrar en vuestra red sin que nadie les pida la documentación.

La clave de este engaño reside en el uso del puerto TCP 25, el estándar para el protocolo SMTP. Al utilizar este canal, los atacantes mezclan sus comunicaciones de comando y control con el flujo legítimo de correos electrónicos. Es como si un coche de carreras se metiera en medio de un convoy de camiones de reparto para pasar desapercibido ante las cámaras de seguridad. Al ser un puerto que siempre debe estar abierto en las pasarelas de correo, la detección se vuelve una tarea titánica para cualquier administrador de sistemas.

Aunque no podemos confirmar si estamos ante un único grupo orquestando todo este caos, lo cierto es que la estrategia de suplantación es muy precisa. Estos implantes se ejecutan como procesos en segundo plano, intentando pasar desapercibidos entre las tareas habituales del sistema operativo. Os recomendamos revisar vuestros logs y aseguraros de que no hay tráfico sospechoso circulando por el puerto 25 que no corresponda estrictamente a vuestras operaciones de correo. Mantener la seguridad en Linux es una partida constante, y en esta ocasión, los atacantes han subido el nivel de dificultad de forma considerable.

Comentarios 0 comentarios
Todavía no hay comentarios remotos visibles para esta noticia.