FirewallFalcon Manager presenterar sig som ett kostnadsfritt verktyg med öppen källkod för hantering av Linux-servrar, VPN-tjänster och proxyinfrastruktur. Forskare varnar nu för att programvaran döljer en bakdörr som kan ge angripare omfattande kontroll över de system där den installeras.
Verktyget har marknadsförts via Telegram-kanaler till VPN-återförsäljare och så kallade Free Internet-operatörer. Dessa tjänster hjälper ofta användare att kringgå begränsningar för mobildata, särskilt i delar av Mellanöstern och Afrika.
Även om programvaran erbjuder fungerande administrationsfunktioner kan dess dolda komponenter utsätta operatörer för allvarliga säkerhetsrisker.
Verktyget riktar sig mot VPN- och tunneloperatörer
FirewallFalcon Manager erbjuder funktioner som liknar legitim programvara för serveradministration. Den offentligt tillgängliga koden kan hantera tjänster som Nginx, HAProxy, DNS-tunnling, SSL-certifikat och Linux-användarkonton.
Den funktionella utformningen bidrar till att verktyget framstår som pålitligt. Forskare upptäckte dock att det döljer en avancerad attackkedja bakom sina välpolerade menyer och sitt offentliga kodarkiv.
Kampanjen verkar fokusera på personer som driver eller säljer vidare SSH- och VPN-tunnlingstjänster. Dessa verktyg kan användas för legitima anslutningsbehov, men kriminella kan också använda dem för att dölja trafik eller undvika upptäckt.
Forskarna beskrev denna marknad som en gråzon. Operatörer kan installera verktyg med förhöjda behörigheter samtidigt som de granskar koden lite eller inte alls, vilket gör dem till attraktiva mål för leveranskedjeattacker.
Dolda ändringar kan omdirigera trafik
Den allvarligaste risken uppstår när en operatör installerar verktygets DTunnel-relaterade komponent. Forskarna uppger att den skadliga programvaran kan omdirigera nätverksförfrågningar som egentligen ska nå en legitim server för validering av abonnemang.
Detta sker genom att ett falskt certifikat läggs till och destinationen för trafiken ändras. Åtgärderna kan placera angriparen mellan offrets system och den avsedda tjänsten.
Därmed kan angriparen få möjlighet att avlyssna anslutningar utan att operatören märker det. De skadliga ändringarna kan även skapa en väg till kontroll på root-nivå över den drabbade infrastrukturen.
Detta är särskilt farligt för organisationer eller återförsäljare som hanterar flera servrar. En kompromettering på administrationsnivå kan ge en angripare tillgång till ett större nätverk av användare och tjänster.
Marknadsföring på Telegram hjälpte operationen att spridas
Forskare hittade marknadsföring av FirewallFalcon Manager i två Telegram-grupper med tusentals medlemmar. De identifierade även fler än 650 aktiva servrar som var kopplade till den bredare operationen.
Kampanjen visar att hot mot leveranskedjan inte bara drabbar populära programvaruprojekt. Angripare kan också rikta in sig på mindre och mindre synliga grupper där förtroende, bekvämlighet och kostnadsfri tillgång uppmuntrar snabb användning.
Ett verktyg blir inte säkert enbart för att det har ett offentligt kodarkiv eller användbara funktioner. Operatörer bör kontrollera vem som underhåller ett projekt, granska installationsskript som kräver förhöjda behörigheter och övervaka konfigurationsändringar efter installationen.
Slutsats
FirewallFalcon Manager visar hur ett övertygande verktyg med öppen källkod kan dölja en allvarlig bakdörr. VPN-operatörer och serveradministratörer bör undvika att installera overifierade verktyg med root-behörigheter och granska sina system efter oväntade certifikat, trafikförändringar och obehöriga konfigurationsfiler.


0 svar till ”FirewallFalcon Manager döljer bakdörr i gratis VPN-verktyg”