Групата BlackTech е свързана с наскоро анализирано внедряване на Linux задна врата (backdoor) срещу организации в Япония, което показва как познат инструмент за отдалечен достъп може да бъде преработен за целите на кибершпионажа.
Зловредният код дава на нападателите начин да изпълняват команди, да местят файлове и да насочват трафик, след като вече са проникнали в мрежата, което увеличава риска за вътрешните системи и чувствителните данни.
Атаката започва, след като атакуващите получат достъп и се придвижат странично (laterally) в средата на жертвата чрез SSH.
Оттам те внедряват зареждаща програма (loader), която стартира задната врата – метод, който отразява установения интерес на групата към скрито мрежово проникване, включително по-ранни дейности на BlackTech за компрометиране на рутери, насочени към корпоративни мрежи.
Анализаторите от IIJ Security Diary идентифицираха зловредния софтуер като Linux вариант на BlueShell, използван по време на дейности след компрометиране (post-compromise) от страна на BlackTech.
IIJ Security Diary заяви в доклад, споделен с Cyber Security News (CSN), че е наблюдавал три нови варианта през май 2026 г.
BlueShell е написан на Go и се базира на отворен инструмент за отдалечен достъп, но наблюдаваните версии съдържат допълнителни функции, предназначени да затруднят разследването.
Използването му срещу японски организации също показва, че BlackTech продължава да адаптира своите инструменти, успоредно с подобряването на мониторинга от страна на защитниците.
Зареждащата програма декодира скритите данни, декомпресира задната врата и я стартира с променена информация за процеса, така че да наподобява нормален работен процес в ядрото на Linux (kernel worker).
След това тя изтрива внедрената задна врата от файловата система, намалявайки наличните доказателства за разследващите при рутинен преглед на диска.
Този подход затруднява реагирането на инциденти, тъй като оставащата зареждаща програма също може да бъде изтрита след изпълнението.
Разследващите трябва бързо да изолират засегнатите системи и да обмислят възстановяване на изтрити файлове (file-system carving) или анализ на оперативната памет (memory forensics), когато липсват очакваните файлове на зловредния софтуер, особено след подозрителна SSH активност или кражба на SSH идентификационни данни за Linux.
Веднъж активирана, задната врата чете скритите си настройки от променливите на средата и проверява дали работи на целевия хост.
След това тя може да събере основни подробности за хоста, да получава отдалечени команди, да прехвърля файлове, да отваря обвивка (shell) и да създава SOCKS5 прокси, което може да помогне на атакуващите да достигнат до други ресурси.
Забележителна характеристика на този вариант на BlueShell е способността му да комуникира със своя сървър за управление и контрол (C2) през собствения прокси сървър на атакуваната организация.
По-ранните версии, наблюдавани преди 2023 г., не включваха тази възможност, докато пробите, идентифицирани от 2024 г. нататък, я използват все по-често.
Маршрутизирането на трафика през доверено вътрешно прокси може да накара злонамерените връзки да изглеждат по-близки до нормалната бизнес дейност.
Екипите за сигурност трябва да преразглеждат необичайното използване на изходящи прокси сървъри, неочаквани криптирани сесии и нови връзки от Linux сървъри, като същевременно изследват моделите, подчертани в кампаниите със злоупотреба със SOCKS5 проксита.
Зловредният софтуер също така проверява част от цифровия сертификат на командния сървър, преди да продължи връзката си, добавяйки още едно ниво на контрол върху комуникацията си.
Преименуваните му команди изглеждат проектирани да забавят анализа, въпреки че изследователите все пак биха могли да изведат целта им от информацията, останала в двоичния файл на Go.
Организациите трябва да третират неочакваното SSH движение между сървърите като сигнал с висок приоритет и да съхраняват регистрационните файлове (логове) на крайните точки, за удостоверяване и за прокси сървърите достатъчно дълго, за да възстановят активността на нападателя.
Съветите за мониторинг от разследвания на странично придвижване чрез SSH по подобен начин подчертават, че SSH артефактите и мрежовата телеметрия могат да разкрият пътищата на нападателите дори след усилия за заличаване на следите.
Докладваната дейност засилва необходимостта от продължителна бдителност около операциите на BlackTech, насочени към Япония.
Бързото ограничаване, запазването на доказателства и прегледът на поведението на прокситата и SSH могат да дадат на защитниците по-добър шанс да открият този тип проникване, преди атакуващите да разширят достъпа си.