韓国と台湾で、メールセキュリティツールを装うLinuxバックドア
Rapid7は、アジアの通信ネットワークでの検知を回避するため、SpamSniperやShareTechに偽装した新しいLinuxインプラント「BPFDoor」と「AVERAT」について報告しました。
英語の原文から自動翻訳されました。
脅威アクターは、悪意あるトラフィックを正当なメールセキュリティサービスに偽装し、韓国と台湾の通信機器およびネットワークアプライアンスに対して高度なLinuxバックドアを展開しています。Rapid7は2026年10月にこれらのキャンペーンを確認し、攻撃者がSpamSniperやShareTechといった広く使用されているエンタープライズ製品になりすまし、ローカルインフラストラクチャに溶け込んでいる実態を明らかにしました。
何が起きたのか
分析により、この地域のエッジデバイスを標的とした、異なるが重複する2つの作戦が判明しました。韓国では、攻撃者がBPFDoorのバリアントとBPF Rekoobeビルドを展開しました。これらのインプラントは、Jiran Group製の人気アンチスパムソリューションであるSpamSniperのプロセス識別子と命名規則を特に模倣しています。マルウェアは10種類の異なるLinuxデーモン名をローテーションすることで、簡易的な検査や自動スキャンの際に目立たないようにしています。
台湾では、ShareTechのアプライアンス上で、これまで報告されていなかったAVERATというLinuxインプラントが発見されました。このマルウェアは、アプライアンスのアドオンパッケージディレクトリにあるELFバイナリのドロッパーを通じて配信されます。ドロッパーは文字列「ShareTech」から暗号化キーを導出し、ペイロードを復号して実行します。その後、標準的なメールプロトコル経由でコマンド&コントロール(C&C)通信を確立します。両方のキャンペーンとも高い地域認識度を示しており、各標的环境で普及している特定のソフトウェアスタックに合わせて偽装を行っています。
仕組み
BPFDoorは、Linuxカーネル内のBerkeley Packet Filter(BPF)機能を活用し、ネットワークトラフィックをパッシブに検査します。アラートをトリガーする可能性のあるオープンポートで待機する代わりに、特定の「マジックパケット」によるアクティベーションを待ちます。過去のBPFDoor異常を検知するように学習したディープパケットインスペクションシステムを回避するため、オペレーターは現在、これらのトリガーパケットを標準的なHTTPS POSTリクエストでラップしています。この手法は通信プロキシで一般的なSSLオフロードを利用し、疑念を抱かせることなく感染ノードへトリガーを届けることを可能にします。
アクティベーション後、BPFDoorはTinyShellセッションを開始し、インタラクティブなシェルアクセスとファイル転送を可能にします。別のバリアントであるRekoobeは、Simple Mail Transfer Protocol(SMTP)の標準ポートであるポート25上のトラフィックをインターセプトします。一方、AVERATはC&Cチャネルとして直接SMTPを使用します。リモートサーバーへのポーリングを600〜699秒ごとに行い、ビーコン活動を通常のメールトラフィックフロー内に隠蔽します。AVERATのドロッパーは、実行後10秒でステージングバイナリを削除して自身をクリーンアップし、偽装プロセス名の下で永続的なインプラントのみを残します。
主要な詳細
- BPFDoorのバリアントはSpamSniperのPIDファイルを偽装し、検知を避けるために10種類のLinuxデーモン名をローテーションします。
- AVERATは、C&CにSMTPを使用する、台湾のShareTechアプライアンスを狙った新しいモジュラーインプラントです。
- AVERATのドロッパーは、ペイロードを復号するために文字列「ShareTech」から導出された暗号化キーを使用します。
- BPFDoorのトリガーは、エッジプロキシでのディープパケットインスペクションを回避するため、HTTPS POSTリクエストでラップされています。
- AVERATは、ファイルのアップロード/ダウンロード、プロセス終了、共有オブジェクトモジュールの読み込みなど、広範なコマンドをサポートしています。
- この活動は、2021年以降アジアと中東の通信プロバイダーを標的としている脅威グループ「Red Menshen」に関連付けられています。
なぜ重要なのか
エッジアプライアンスやセキュアメールゲートウェイを管理するエンジニアにとって、この変化は回避戦術における重大なエスカレーションを表しています。従来のネットワークシグネチャやポートスキャンは、特定のトリガーでのみ起動するパッシブBPFインプラントに対しては無効です。SpamSniperやShareTechといった信頼できるローカルソフトウェアを模倣することで、これらのバックドアは管理者が既知のベンダーバイナリに置く信頼を悪用します。これにより、プロセス名やファイルパスが一見正当に見えるため、手動での検査が困難になります。
さらに、C&CチャネルとしてSMTPとHTTPSを使用することは、悪意あるトラフィックを重要なビジネスコミュニケーションに混ぜ込みます。セキュリティチームは通常、ポート25と443へのアウトバウンドトラフィックを厳格な精査なしに許可しており、それがメールサーバーやWebサービスのものであると仮定しています。攻撃者はこの前提を利用して永続性を維持し、標準的なエグレスフィルタを発動させることなくデータを外部送信します。これは、内部ネットワークの境界に位置するアプライアンスに対して周縁防御だけに依存することのリスクを浮き彫りにします。
対策
-
パケットキャプチャが必要ないホストを中心に、予期しない生パケットソケットとBPFフィルターについてLinuxシステムを監査してください。
-
アウトバウンドTCPポート25接続を監視し、検証済みのメールサービス以外のプロセスがそれを使用しようとしている場合にアラートを発してください。
-
一般的なデーモンを模倣する名前を持つ実行中のプロセスをスキャンし、異常な動作やリソース使用パターンを示すものを特定してください。
-
ルーター、DVR、その他のエッジアプライアンスへの管理アクセスを、認可されたIPアドレスとユーザーのみに制限してください。
-
ShareTechなどのアプライアンス上のアドオンパッケージの整合性を確認し、「/addpkg/sbin/」などのディレクトリ内の不正バイナリを検出してください。
-
メールサーバー以外からの不正なSMTPトラフィックをブロックし、可能な限りHTTPSトラフィックを検査するための厳格なエグレスフィルタリングを実装してください。



