Бесплатная программа для администрирования VPN-инфраструктуры оказалась хорошо замаскированной ловушкой. В различных версиях FirewallFalcon Manager содержал незаметный доступ через SSH, собирал системную информацию и отправлял её создателю, либо переправлял весь сетевой трафик через контролируемые злоумышленниками узлы.

Эксперты компании Flare выявили эту вредоносную схему после детального исследования атаки на тестовый сервер. Когда злоумышленник проник в систему, он установил FirewallFalcon Manager и развернул на этом хосте сервис для предоставления защищённых SSH-туннелей. Дальнейший анализ инструмента показал многослойную атаку, направленную на срыв цепочки поставок программного обеспечения.

Разработчик позиционировал FirewallFalcon Manager как свободный инструмент с открытым кодом, предназначенный для администрирования виртуальных сетей, прокси-сервисов и параметров сетевого подключения на платформе Linux. Главной целевой группой выступали провайдеры SSH-туннелей и операторы сервисов, помогающих обходить блокировки операторов мобильной связи. Продвижение велось особенно активно среди жителей Африканского региона и Ближнего Востока через Telegram-каналы на английском и арабском языках.

Основной управляющий скрипт menu.sh состоял из 2876 строк открытого кода без видимого сокрытия, кодирования или загрузки внешних компонентов. Программа управляла веб-сервером Nginx, балансировщиком HAProxy, системными процессами и пользовательскими учётными записями, поддерживала работу V2Ray, XRay, DNS-туннелирование и системы сертификации SSL. Хороший дизайн репозитория и полнофункциональность инструмента способствовали завоеванию доверия.

На момент проведения исследования в свежей версии основной файл инсталляции install.sh не содержал явной вредоносной логики и получал компоненты управления напрямую из GitHub. Опасность проявлялась при запросе модуля DT Tunnel. Скрипт закачивал бинарный файл install_mod (для x86_64) либо arminstall_mod (для процессоров ARM), выполнял его с максимальными привилегиями, а затем уничтожал исходный файл.

Легитимная платформа DTunnel, разработанная в Бразилии, предоставляет утилиты для создания защищённых туннелей различных протоколов на выделенных серверах. Клиентам требуется приобрести ключи доступа, а система на стороне сервера валидирует активную подписку через веб-адрес proxy.dtunnel.com.br. FirewallFalcon встраивал поддельный ключ и подделывал проверку, создавая видимость корректной интеграции с DTunnel.

Компонент install_mod размещал в системном хранилище сертификатов поддельный корневой сертификат falconfire.crt и переписывал адресацию proxy.dtunnel.com.br, указывая на сервер 89.168.51.93 через механизм переопределения имён хостов. Реальный адрес перестав вести на инфраструктуру DTunnel, а поддельный сертификат был принят системой. Обладатель машины 89.168.51.93 получал власть над всеми соединениями, передаваемыми через туннель, включая их просмотр и модификацию.

В более ранних вариантах FirewallFalcon использовал альтернативный подход. Самораспаковывающаяся инсталляция содержала закрытый сценарий, программу в мессенджере Telegram для сбора информации и универсальный бэкдор для SSH. Бот транслировал адреса в сетях IPv4 и IPv6, идентификатор машины, операционную систему, тип процессора, число ядер, параметры памяти и объём свободного пространства на носителе. Параллельный механизм вел поиск паролей и реквизитов учётных записей, передавая результаты через Telegram.

Определённые ранние версии устанавливали заранее установленную учётную запись с полными привилегиями администратора и стандартным паролем. Тестирование в лабораториях Flare подтвердило получение полного контроля над сервером. Главный сценарий кроме того разрешал беспарольный вход администратора, активировал парольное подтверждение, SSH-туннелирование и модуль PAM, значительно уменьшая надёжность защиты.

Для продвижения FirewallFalcon инициатор развернул два сообщества в Telegram. Первое достигло почти 4 тысяч подписчиков, второе приблизилось к 1000. Исследователи зафиксировали связь с минимум 650 активными серверами в рамках этой кампании. Отдельное расследование собственного DNS-сервиса выявило 314 узлов. По оценкам Flare, не менее половины найденных инсталляций применялись для скрытия опасной деятельности и устранения препятствий защиты.

Опасность распространяется за пределы торговцев виртуальными сетями и защищёнными туннелями. Через заражённые системы проходит информация простых конечных пользователей, вследствие чего подлинное число пострадавших мобильных устройств, ПК и серверов может быть намного больше количества зафиксированных узлов. Системные администраторы должны относиться с осторожностью к бесплатным приложениям, требующим полного управления, грузящим непроверяемые программные модули, меняющим конфигурацию маршрутизации, инсталлирующим центровые сертификаты или деградирующим защиту SSH.