Безкоштовний VPN-інструмент для Linux виявився прихованим бекдором для хакерів

12.08.2026 1 хвилин Автор: Cyber Witcher

Безкоштовний open-source інструмент FirewallFalcon Manager, який рекламують як зручне рішення для керування Linux-серверами та VPN, насправді приховує складну атаку. Після встановлення програма може надати зловмисникам повний контроль над інфраструктурою користувача та непомітно перенаправляти мережевий трафік.

FirewallFalcon Manager активно просувають через Telegram серед продавців VPN та операторів так званого «безкоштовного інтернету», які допомагають користувачам обходити обмеження мобільних операторів. Особливо поширені такі сервіси на Близькому Сході та в Африці.

Зовні програма не викликає особливих підозр. Її представляють як безкоштовний інструмент із відкритим кодом для керування Linux-серверами, VPN-сервісами, проксі та мережевими налаштуваннями.

Однак дослідник кібербезпеки Flare Ассаф Мораг, який виявив цю схему, з’ясував, що за акуратним GitHub-репозиторієм і функціональними shell-меню приховується значно небезпечніший механізм. За його словами, йдеться про «багаторівневу, добре приховану та складну атаку», внаслідок якої користувачі фактично самі передають зловмисникам повний контроль над своєю інфраструктурою.

FirewallFalcon належить до так званої «сірої зони» програмного забезпечення. Інструмент створений для керування серверами SSH/VPN-тунелювання та поширюється в середовищі, де продають VPN і засоби обходу мережевих обмежень.

У комунікаціях, пов’язаних із FirewallFalcon, дослідники найчастіше зустрічали суміш англійської та арабської мов.

«Він перебуває в сірій зоні між легітимними інструментами тунелювання та інфраструктурою, яку часто використовують для обходу обмежень, а іноді й у кіберзлочинних операціях», – пояснив Мораг.

Подібні інструменти можуть використовуватися цілком легально. Водночас ними користуються й зловмисники, щоб приховувати реальні IP-адреси або ускладнювати відстеження шкідливої активності.

Дослідники вважають, що особливості поширення FirewallFalcon вказують на те, що щонайменше 50% встановлень могли використовуватися для маскування шкідливої активності та обходу захисних механізмів. У такому разі виходить своєрідна пастка: інструмент, який може використовуватися хакерами для приховування своєї діяльності, сам атакує тих, хто його встановлює.

При цьому функціональність FirewallFalcon не є бутафорською. Його відкритий код справді дозволяє керувати Nginx, HAProxy, V2Ray/XRay, DNS-тунелюванням, SSL-сертифікатами та обліковими записами користувачів Linux. Саме реальна працездатність програми допомагає їй виглядати переконливо.

Мораг виявив кампанію після того, як один із його власних honeypot-серверів був скомпрометований і використаний для розгортання FirewallFalcon.

«За добре відшліфованим GitHub-репозиторієм і багатофункціональними shell-меню приховується багаторівнева, добре замаскована та складна атака», – попередив дослідник.

Найсерйозніша загроза виникає під час встановлення компонента DT Tunnel. Саме через нього FirewallFalcon може перехоплювати мережеві з’єднання.

DTunnel є легітимним бразильським комерційним VPN-сервісом і сервісом тунелювання. У звичайних умовах його програмне забезпечення перевіряє дійсність підписки клієнта, звертаючись до сервера proxy.dtunnel.com.br.

FirewallFalcon втручається в цей процес і непомітно перенаправляє запити на сервер, який контролює зловмисник.

Щоб така підміна не викликала очевидних попереджень системи безпеки, шкідливий інструмент встановлює підроблений сертифікат, змушуючи комп’ютер довіряти інфраструктурі атакувальника.

Одночасно трафік, який мав надходити на справжній сервер DTunnel, перенаправляється на сервер зловмисника. Для користувача все може виглядати так, ніби сервіс продовжує працювати у звичайному режимі.

Поєднання цих механізмів дозволяє атакувальнику непомітно опинитися між користувачем і серверами DTunnel. Мораг називає це класичною атакою типу man-in-the-middle, коли зловмисник перехоплює та контролює з’єднання між двома сторонами.

Масштаби кампанії вже виходять за межі кількох окремих заражень. Дослідники виявили FirewallFalcon у двох Telegram-групах, які разом налічують тисячі учасників. Крім того, їм вдалося ідентифікувати щонайменше 650 активних серверів, пов’язаних із ширшою інфраструктурою операції.

Історія FirewallFalcon показує, що атаки на ланцюги постачання програмного забезпечення стосуються не лише великих і популярних open-source проєктів. Подібні схеми поширюються й на підпільні та «сірі» ринки, де користувачі нерідко встановлюють інструменти з root-доступом, не перевіряючи їхній код і навіть не проводячи базових перевірок безпеки.

У цьому випадку зловмисник не просто замаскував шкідливе ПЗ під корисну програму. Було створено справді працездатний продукт, який вирішує реальні завдання своєї цільової аудиторії та безкоштовно поширюється для завоювання довіри.

Як підкреслюють дослідники, програма працює, має відшліфований інтерфейс і справжній набір функцій. Саме це робить подібну схему особливо небезпечною, адже користувач може довгий час не мати причин підозрювати, що разом із корисним інструментом фактично встановив бекдор.

FirewallFalcon Manager демонструє, наскільки переконливо шкідливий інструмент може маскуватися під повноцінний open-source продукт. Реальна функціональність, безкоштовне поширення та активне просування через Telegram допомогли програмі потрапити на сотні серверів, водночас прихований механізм дозволяє зловмиснику перехоплювати трафік і отримувати контроль над чужою інфраструктурою.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.