https://activity.twcert.org.tw/2026/index.htm
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

Rapid7揭露Linux後門偽裝眾至資訊等亞洲郵件安全設備

2026 / 10 / 07
編輯部
Rapid7揭露Linux後門偽裝眾至資訊等亞洲郵件安全設備
資安業者 Rapid7 研究團隊 Rapid7 Intelligence 近日指出,多款 Linux 後門程式偽裝成亞洲常見的郵件安全設備,包括南韓 SpamSniper,以及台灣郵件安全業者眾至資訊(ShareTech Information)的產品。

研究涵蓋兩起彼此相關、部分重疊的攻擊活動:一組使用 BPFdoor 新變種與遠端存取木馬 Rekoobe(RAT),另一組則部署名為 AVERAT 的新型工具。這些惡意程式不僅使用相似檔名,也會模仿設備的運作方式及防火牆放行的網路流量。

偽裝成南韓反垃圾郵件軟體

BPFdoor 是以高度隱匿性著稱的後門程式。Rapid7 今年 5 月記錄到兩種新技術:程式平時會休眠,等待 HTTPS 請求出現特定位元組作為啟動訊號;也能在 ICMP 封包(ping)中夾帶指令,將資料傳送至組織內的特定電腦。

最新的 BPFdoor 變種偽裝成南韓反垃圾郵件軟體 SpamSniper;另一個樣本則假冒以 Oracle 為基礎的電信客戶管理與開通平台常見的背景程序。研究人員也發現,老牌 Linux 遠端存取木馬 Rekoobe 偽裝成 SpamSniper,仿造其行程識別碼(Process ID,PID)檔案、系統服務及常見的 Linux 服務,並沿用 BPFdoor 透過被動式柏克萊封包過濾(Berkeley Packet Filtering,BPF)啟動的技術。

日本 B2B 平台 IPROS 的資料顯示,截至 2023 年 7 月,已有超過 6,000 個組織使用 SpamSniper。開發商 Jiran Group 則在官網表示,客戶遍及亞太地區,包括南韓中央政府部會與公共機構。

另一組攻擊活動偽裝成台灣郵件設備

新型 Rekoobe 與另一組攻擊活動所使用的投放程式共用加密常式;該投放程式則偽裝成眾至資訊的設備。

投放程式會安裝自身及 AVERAT,等待 10 秒後,刪除所有寫入磁碟的惡意檔案,只留下仍在執行的行程,以減少留下的痕跡。

AVERAT 是架構精簡的模組化遠端存取木馬,與新型 Rekoobe 一樣,使用 TCP 25 埠作為指揮與控制(Command and Control,C2)通道。TCP 25 埠是 SMTP 的傳統連接埠。建立加密連線前,AVERAT 也會遵循常見的 SMTP 通訊慣例,讓流量看起來像是寄往任意郵件交換器(MX)的正常郵件。追查其通訊路徑時,可能只會看到遭入侵的數位錄影機(DVR)與網路附加儲存設備(NAS)等邊緣設備;攻擊者會利用這些設備作為中繼點。

郵件閘道器位置特殊,監控相對不足

Rapid7 Intelligence 副總裁 Christiaan Beek 表示,安全電子郵件閘道器(Secure Email Gateway,SEG)位於網際網路與內部網路之間,通常受到周邊防火牆規則信任,因此容易成為攻擊者長期潛伏的目標。

Beek 指出,這類設備多為封閉式、由廠商管理的系統,通常無法安裝端點偵測與回應(EDR)或其他端點代理程式,因此較少受到組織密切監控。惡意程式不會持續以檔案形式留在磁碟上,使檔案式偵測難以發揮作用。網路偵測則須留意植入程式固定的傳輸層安全性(TLS)交握特徵,因為其使用的埠號可在執行時變更。此外,許多組織未建立設備對外寄送郵件的流量基準,因此不易察覺異常。

偵測與防護重點

Beek 表示,在可登入命令列介面(shell)或已安裝代理程式的 Linux 系統上,這類威脅並不難偵測。他建議採取以下措施:
  • 檢查執行檔已遭刪除的行程;這類行程會在 /proc 中顯示「(deleted)」後綴
  • 檢查是否存在非預期的原始封包(raw packet)通訊端
  • 搜尋已知投放程式的痕跡,例如 /HDD/ms6x2xTo64/ 目錄
  • 限制邊緣設備的管理存取權限
  • 監控非郵件服務對外連線至 TCP 25 埠的流量

本文轉載自 DarkReading。

最新活動

看更多活動

大家都在看

當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
寫給資安人:合規過關了,為什麼還是被打進來?
寫給資安人:合規過關了,為什麼還是被打進來?
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署