FirewallFalcon Manager presenterer seg som et gratis verktøy med åpen kildekode for administrasjon av Linux-servere, VPN-tjenester og proxy-infrastruktur. Forskere advarer nå om at programvaren skjuler en bakdør som kan gi angripere omfattende kontroll over systemene der den installeres.
Verktøyet har blitt markedsført gjennom Telegram-kanaler til VPN-forhandlere og såkalte Free Internet-operatører. Disse tjenestene hjelper ofte brukere med å omgå begrensninger på mobildata, særlig i deler av Midtøsten og Afrika.
Selv om programvaren tilbyr fungerende administrasjonsfunksjoner, kan de skjulte komponentene utsette operatører for alvorlige sikkerhetsrisikoer.
Verktøyet retter seg mot VPN- og tunneloperatører
FirewallFalcon Manager tilbyr funksjoner som ligner legitim programvare for serveradministrasjon. Den offentlig tilgjengelige koden kan administrere tjenester som Nginx, HAProxy, DNS-tunnellering, SSL-sertifikater og Linux-brukerkontoer.
Den funksjonelle utformingen bidrar til at verktøyet fremstår som pålitelig. Forskere fant imidlertid at det skjuler en avansert angrepskjede bak de polerte menyene og det offentlige kodelageret.
Kampanjen ser ut til å fokusere på personer som driver eller videreselger SSH- og VPN-tunnelleringstjenester. Disse verktøyene kan dekke legitime behov for tilkobling, men kriminelle kan også bruke dem til å skjule trafikk eller unngå oppdagelse.
Forskerne beskrev dette markedet som en gråsone. Operatører kan installere verktøy med utvidede rettigheter samtidig som de gjennomfører liten eller ingen kodegjennomgang, noe som gjør dem til attraktive mål for leverandørkjedeangrep.
Skjulte endringer kan omdirigere trafikk
Den alvorligste risikoen oppstår når en operatør installerer verktøyets DTunnel-relaterte komponent. Forskerne opplyser at den skadelige programvaren kan omdirigere nettverksforespørsler som egentlig skal nå en legitim server for validering av abonnementer.
Dette gjøres ved å legge til et falskt sertifikat og endre hvor trafikken sendes. Disse handlingene kan plassere angriperen mellom offerets system og den tiltenkte tjenesten.
Dermed kan angriperen være i stand til å avskjære forbindelser uten at operatøren oppdager det. De skadelige endringene kan også gi en vei til kontroll på root-nivå over den berørte infrastrukturen.
Dette er spesielt farlig for organisasjoner eller forhandlere som administrerer flere servere. En kompromittering på administrasjonsnivå kan gi en angriper tilgang til et større nettverk av brukere og tjenester.
Markedsføring på Telegram bidro til å spre operasjonen
Forskere fant FirewallFalcon Manager markedsført i to Telegram-grupper med tusenvis av medlemmer. De identifiserte også mer enn 650 aktive servere knyttet til den bredere operasjonen.
Kampanjen viser at leverandørkjedetrusler ikke bare rammer populære programvareprosjekter. Angripere kan også rette seg mot mindre og mindre synlige miljøer der tillit, bekvemmelighet og gratis tilgang oppmuntrer til rask bruk.
Et verktøy blir ikke sikkert bare fordi det har et offentlig kodelager eller nyttige funksjoner. Operatører bør kontrollere hvem som vedlikeholder et prosjekt, gjennomgå installasjonsskript som krever utvidede rettigheter og overvåke konfigurasjonsendringer etter utrulling.
Konklusjon
FirewallFalcon Manager viser hvordan et overbevisende verktøy med åpen kildekode kan skjule en alvorlig bakdør. VPN-operatører og serveradministratorer bør unngå å installere ubekreftede verktøy med root-rettigheter og kontrollere systemene sine for uventede sertifikater, trafikkendringer og uautoriserte konfigurasjonsfiler.


0 responses to “FirewallFalcon Manager skjuler bakdør i gratis VPN-verktøy”