音を立てないバックドアは発見が難しく、それこそがBPFDoorの狙いです。このLinuxマルウェアは、特別な「マジックパケット」を受け取るまで動作しません。Help Net Securityによる今回のインタビューでは、Rapid7インテリジェンス担当VPのChristiaan Beek氏が、攻撃者がエンドポイントエージェントを導入できないメールゲートウェイなどのエッジデバイスを狙う理由と、通信事業者のネットワークが侵害されると国全体が危険にさらされかねない理由を解説します。あわせて、CISOが「何も見つからなかった」ことを取締役会にどう報告すべきか、チームが今週中に実施できるLinuxの簡単なチェック項目についても語っています。

このマルウェアファミリーをご存じない読者のために、BPFDoorとは何か、なぜ長年にわたり通信事業者のセキュリティチームを悩ませてきたのか教えてください。特別な「マジックパケット」を静かに待ち続けるバックドアは、なぜこれほど見つけにくいのでしょうか。
BPFDoorは、特定の「マジックパケット」を受け取るまで沈黙を保つよう設計されたLinux向けバックドアです。従来のマルウェアとは異なり、絶えずビーコンを送信したり、目立つ待ち受けポートを開いたりする必要がありません。そうした挙動があれば注意を引いてしまいます。
沈黙そのものが設計の一部であるため、検知は困難です。外部への通信もアラートもないからといって、システムが安全だとは限りません。
BPFDoorは進化も続けています。防御側が秘密の合図を送る手法を見抜けるようになると、運用者は別の隠し方を編み出しました。Rapid7 Intelligenceによる最初の調査(脅威への防御をリアクティブからプロアクティブへ転換する新たな統合エンジン)では、研究者が新しいバージョンを確認しました。韓国のスパム対策製品など地域のソフトウェアになりすまし、システムに溶け込むものまであります。
現代の通信事業者のネットワークは、ルーティングシステム、加入者管理基盤、認証サービス、課金システム、ローミングデータベース、合法的傍受機能などで構成された、階層的なエコシステムです。
こうした環境で持続的なアクセスを許せば、一般的なデータ侵害をはるかに上回る事態を招きます。通信事業者のコアに入り込んだ攻撃者は、加入者の識別子、シグナリングのフロー、認証のやり取り、移動に関するイベント、通信のメタデータを把握できる可能性があります。最も懸念されるシナリオでは、こうしたアクセスによって、長期的な情報収集、大規模な加入者の追跡、地政学的に重要な標的が関わる機微な通信の監視が可能になりかねません。
通信ネットワークは、アイデンティティ、モビリティ、グローバルな接続性が交わる地点にあります。この層が侵害されれば、一国にとどまらず国際的な影響が及びます。
通信事業者への攻撃というと、コアルーターや加入者データベースが狙われる姿を思い浮かべる人が多いはずです。なぜ攻撃者は、組織とインターネットの間に位置するメールセキュリティゲートウェイなどのアプライアンスといった、ネットワークエッジのデバイスを狙うのでしょうか。
それは、エッジが、インターネットへの露出、信頼されたアクセス、可視性の低さを併せ持っているからです。
侵害されたメールゲートウェイ、VPNアプライアンス、ファイアウォールは、もともとインターネットと通信しています。そのため、悪意ある通信も通常の挙動に紛れ込めます。攻撃者は、通信量が多くて当然と見なされているインフラの中に潜んでいるわけです。
さらに厄介なことに、こうしたアプライアンスはベンダーが管理する閉じた機器で、通常はEDR(エンドポイントでの検知と対応)などのエンドポイントエージェントを動かせません。そこに足場を築けば、特に通信事業者の環境では、長期的なアクセスを確保するうえで絶好の位置を押さえることになります。
多くのネットワークアプライアンスはエンドポイントセキュリティのエージェントを動作させられず、ベンダーのサポート契約によって顧客が導入できるものが制限されている場合もあります。通信事業者の環境で、この死角はどのくらい一般的なのでしょうか。また、CISOはこれを解消するようベンダーにどう働きかけるべきでしょうか。
通信事業者が侵害される問題は、その事業者だけにとどまりません。侵入に成功した攻撃者が、人々の追跡からモバイル通信の妨害に至るまでの能力を手にすれば、その影響は国全体に及びかねないことを認識する必要があります。
CISOにとって、これはリスクの所有者を明確にする問題です。組織とインターネットの間に位置するアプライアンスがあるのに、その動作を自力で検証できないのであれば、責任は手放さないまま、信頼だけを外部に委ねていることになります。
警報が鳴らないよう設計された脅威について、セキュリティ責任者は取締役会にどう説明すべきでしょうか。調べても何も見つからなかった場合、誠実な報告とはどのようなものですか。
優れた報告は3つの要素で構成されます。何を調べたか、何が見えていないか、そしてその欠落を誰がいつまでに埋めるか、です。取締役会は、担当者と期限が示されていれば、不確実性にも適切に対処できます。
「確認しましたが、問題ありません」とは決して言わないでください。「十分な可視性があるシステムを調査した結果、侵害の証拠は見つかりませんでした。可視性が限られている領域は次のとおりです」と伝えるべきです。このほうがはるかに誠実です。ダッシュボードが緑色であることは、安全の証明とは違います。現実的に言って、これは検知が最も難しい部類の脅威です。巨大な干し草の山の中から、見た目も匂いも干し草そっくりの針を探すようなものです。
もし明日、通信事業者や大企業のCISOから電話があったら、今週中にLinuxサーバーやアプライアンスで何を調べるよう助言しますか。取締役会のメンバーにも理解できるように説明してください。
まず、これは非常に標的を絞った高度な攻撃で、特定の業種や標的に対して使われてきたものです。自社が攻撃者の標的リストに載っていそうかどうか、自問してください。次に、BPFDoorが使うステルス性の高い手口を確認し、外周の防御が守られているか点検してください。この種の攻撃は、侵害されたアカウントや、エッジの脆弱性から始まります。まずはそこから着手できます。
そこから先のチェックは、思われているより単純です。シェルアクセスやエージェントを使えるLinuxシステムであれば、どこでも実施できます。まず、実行ファイルが削除されたプロセスを探します。これは/proc配下で「(deleted)」という接尾辞が付いて表示されます。次に、通信をキャプチャする理由のないシステムで、rawパケットソケットがないか調べます。メールサービス以外からの、外向きのポート25への通信にも注意してください。最後に、エッジデバイスへの管理アクセスが無制限になっていないかを確認します。そうすれば、認証情報が盗まれても、全権限を渡さずに済みます。
翻訳元: https://www.helpnetsecurity.com/2026/10/09/christiaan-beek-rapid7-bpfdoor-backdoor/