Nuevas amenazas en Linux: malware que se disfraza de herramientas de red
Nos hemos topado con un escenario que parece sacado de una incursión fallida en una mazmorra de alto nivel en World of Warcraft, donde los enemigos se esconden a plena vista. Resulta que dos campañas de software malicioso para sistemas Linux están operando bajo el radar, imitando appliances de seguridad de correo electrónico originarios de Corea del Sur y Taiwán. Esta táctica de camuflaje es tan efectiva como un jugador usando sigilo en un circuito de carreras para evitar ser detectado por los radares de velocidad.
El modus operandi es bastante sofisticado. Por un lado, tenemos variantes del backdoor BPFdoor y el troyano Rekoobe, que se hacen pasar por el software antispam surcoreano SpamSniper. Por otro lado, aparece en escena AVERAT, una herramienta diseñada específicamente para atacar los equipos de la firma taiwanesa ShareTech Information. Lo que realmente nos preocupa es cómo estos implantes no solo copian nombres de archivos, sino que replican patrones de tráfico que los firewalls suelen dejar pasar sin rechistar, como si tuvieran un pase VIP para entrar en vuestra red sin que nadie les pida la documentación.

Aunque no podemos confirmar si estamos ante un único grupo orquestando todo este caos, lo cierto es que la estrategia de suplantación es muy precisa. Estos implantes se ejecutan como procesos en segundo plano, intentando pasar desapercibidos entre las tareas habituales del sistema operativo. Os recomendamos revisar vuestros logs y aseguraros de que no hay tráfico sospechoso circulando por el puerto 25 que no corresponda estrictamente a vuestras operaciones de correo. Mantener la seguridad en Linux es una partida constante, y en esta ocasión, los atacantes han subido el nivel de dificultad de forma considerable.