FirewallFalcon Manager præsenterer sig som et gratis open source-værktøj til administration af Linux-servere, VPN-tjenester og proxyinfrastruktur. Forskere advarer nu om, at softwaren skjuler en bagdør, som kan give angribere omfattende kontrol over de systemer, hvor den installeres.
Værktøjet er blevet markedsført gennem Telegram-kanaler til VPN-forhandlere og såkaldte Free Internet-operatører. Disse tjenester hjælper ofte brugere med at omgå begrænsninger på mobildata, især i dele af Mellemøsten og Afrika.
Selvom softwaren tilbyder fungerende administrationsfunktioner, kan dens skjulte komponenter udsætte operatører for alvorlige sikkerhedsrisici.
Værktøjet retter sig mod VPN- og tunneloperatører
FirewallFalcon Manager tilbyder funktioner, der minder om legitim software til serveradministration. Den offentligt tilgængelige kode kan administrere tjenester som Nginx, HAProxy, DNS-tunnellering, SSL-certifikater og Linux-brugerkonti.
Det funktionelle design hjælper værktøjet med at fremstå troværdigt. Forskere fandt dog, at det indeholder en avanceret angrebskæde bag de polerede menuer og det offentlige kodelager.
Kampagnen ser ud til at fokusere på personer, der driver eller videresælger SSH- og VPN-tunnelleringstjenester. Disse værktøjer kan understøtte legitime behov for internetforbindelse, men kriminelle kan også bruge dem til at skjule trafik eller undgå at blive opdaget.
Forskerne beskrev dette marked som en gråzone. Operatører kan installere værktøjer med udvidede rettigheder, samtidig med at de foretager begrænset eller ingen gennemgang af koden, hvilket gør dem til attraktive mål for forsyningskædeangreb.
Skjulte ændringer kan omdirigere trafik
Den alvorligste risiko opstår, når en operatør installerer værktøjets DTunnel-relaterede komponent. Forskerne oplyser, at den skadelige software kan omdirigere netværksanmodninger, som egentlig skulle nå en legitim server til validering af abonnementer.
Det sker ved at tilføje et falsk certifikat og ændre, hvor trafikken sendes hen. Disse handlinger kan placere angriberen mellem offerets system og den tilsigtede tjeneste.
Dermed kan angriberen muligvis opsnappe forbindelser, uden at operatøren opdager det. De skadelige ændringer kan også skabe en vej til kontrol på root-niveau over den berørte infrastruktur.
Dette er særligt farligt for organisationer eller forhandlere, der administrerer flere servere. En kompromittering på administrationsniveau kan give en angriber adgang til et større netværk af brugere og tjenester.
Markedsføring på Telegram hjalp operationen med at sprede sig
Forskere fandt FirewallFalcon Manager markedsført i to Telegram-grupper med tusindvis af medlemmer. De identificerede også mere end 650 aktive servere med forbindelse til den bredere operation.
Kampagnen viser, at trusler mod forsyningskæden ikke kun rammer populære softwareprojekter. Angribere kan også målrette mindre og mindre synlige miljøer, hvor tillid, bekvemmelighed og gratis adgang fremmer hurtig udbredelse.
Et værktøj bliver ikke sikkert, blot fordi det har et offentligt kodelager eller nyttige funktioner. Operatører bør kontrollere, hvem der vedligeholder et projekt, gennemgå installationsscripts med udvidede rettigheder og overvåge konfigurationsændringer efter installationen.
Konklusion
FirewallFalcon Manager viser, hvordan et overbevisende open source-værktøj kan skjule en alvorlig bagdør. VPN-operatører og serveradministratorer bør undgå at installere ubekræftede værktøjer med root-rettigheder og gennemgå deres systemer for uventede certifikater, trafikændringer og uautoriserede konfigurationsfiler.


0 svar til “FirewallFalcon Manager skjuler bagdør i gratis VPN-værktøj”