通信事業者を狙う新種のステルス型Linuxバックドア、メール通信に偽装

韓国と台湾の通信事業者やネットワークエッジ機器を標的とするLinuxバックドアが、侵害した機器上で自らの通信をメールに、プロセスを正規サービスに偽装していることが明らかになりました。

Rapid7が10月2日に公開した調査結果によると、同社は新たに確認されたBPFDoorの亜種と、韓国の標的に対して使われたBPF Rekoobeのビルドを追跡しました。あわせて、台湾のアプライアンスに展開されたドロッパーと、同社が「AVERAT」と呼ぶインプラントの6種類のビルドも確認しています。

AVERATはTCPのポート25番で外部へ接続し、SMTP(Simple Mail Transfer Protocol)で通信します。メールコマンド(EHLO)を送信してSTARTTLSを要求したうえで、独自の暗号化セッションを開始する仕組みです。Rapid7によると、送信メールの処理が本来の役割であるメールセキュリティゲートウェイでは、この通信をフローレコード上で正規の業務と見分けることができません。

このインプラントは600秒から699秒ごとにチェックインします。実行可能なコマンドには、ファイル転送、プロセスの強制終了、最大10個の同時シェルセッション、プロキシやポートフォワーディングのチャネルなどがあります。

メール機器のポート25番が隠れ場所に

BPF Rekoobeのサンプルは、送信元と宛先のポートがどちらも25番である通信を監視します。また、プロセス名には韓国製スパム対策製品「SpamSniper」のコンポーネント名を使っています。Rapid7は、サーバ間のメール中継を許可するファイアウォールルールがあると、こうしたトリガーパケットがステートフルインスペクションを受けることなくインプラントに届いてしまうと指摘しています。

韓国で確認されたBPFDoorの亜種もSpamSniperになりすましています。一方、別のBPFDoorのサンプルは、Oracleベースの通信事業者向け加入者プラットフォームのプロセス名を名乗っていました。

Rapid7はさらに、トリガーをHTTPSのPOSTリクエストで包み込むBPFDoorのコントローラについても詳しく解説しています。この方式では、トリガーがエッジプロキシを通過し、従来型のディープパケットインスペクションを回避できる可能性があるといいます。

乗っ取られた機器のプロキシ利用について詳しくはこちら:FBIとGoogle、サイバー攻撃者が使っていたプロキシネットワーク「NetNut」を摘発

乗っ取られた機器が中継役に

AVERATの3つのビルドは、台湾にある第三者の侵害済み機器にハードコードされたアドレスへ通信します。その機器とは、Synology製NAS、サポートが終了した小規模事業者向けアプライアンス、Dahua製ビデオレコーダーです。

3台はいずれも同一のPPTP VPNサービスを稼働させていました。Rapid7は、攻撃者が設置したものとみており、各被害者のネットワークへの侵入経路になっていたとしています。

Rapid7は、これらの中継機器が、米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)とパートナー機関が公表した、中国に関連する秘密ネットワーク(ORB:Operational Relay Box ネットワークとも呼ばれます)に関する2026年4月の勧告 にある機器の特徴と一致すると説明しています。一方で、名前の付いた既知のORBネットワークとの重複は確認されておらず、攻撃元の特定は現在も続いているとしています。

Rapid7は、対策として次の点を挙げています。想定外のRAWパケットソケットやBPFフィルターの調査、メールサービスではないプロセスによるポート25番への外向き接続の確認、一般的なデーモンを装うプロセスの調査です。あわせて、ルーター、DVR、その他のエッジ機器への管理アクセスを制限することも推奨しています。

翻訳元: https://www.infosecurity-magazine.com/news/smtp-linux-backdoors-network-edge/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。