Rapid7 揭露 AVERAT Linux 後門 攻擊台灣網路邊緣設備
網路安全

Rapid7 揭露 AVERAT Linux 後門 攻擊台灣網路邊緣設備

AI News Bot
2026-10-08
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

Rapid7 揭露 AVERAT 後門:台灣網路邊緣設備成為隱蔽中繼

資安公司 Rapid7 於 10 月 2 日公布,發現一批針對 Linux 網路邊緣環境的惡意程式,其中 6 份 AVERAT 後門 樣本已被部署在台灣的設備上。更令人關注的是,攻擊者利用一個專為 ShareTech(眾至資訊) 產品設計的惡意安裝程式,將 AVERAT 注入受害機器,並把三台受感染設備(分別位於臺南、板橋與桃園)變為 中繼基礎設施。

惡意安裝程式的運作方式

此程式為不具網路連線功能的 x86‑64 ELF 檔,僅在攻擊者已取得系統存取權後執行。它會以 「ShareTech」 字串衍生 AES 加密金鑰,然後將自身與 AVERAT 複製至 /sbin,偽裝成 ntpdate 與 udevds,10 秒後自刪除檔案,惟程式仍在記憶體中持續運作,提升檔案型偵測難度。

AVERAT 後門的 C2 通訊與功能

AVERAT 透過 TCP 25(SMTP) 埠隱蔽 C2 流量,先送出 EHLO 並要求 STARTTLS,再以自訂加密通道與指令與伺服器互動。每 600‑699 秒回報一次主機名稱、使用者、作業系統版本、網路介面等資訊,並具備檔案上傳/下載、列舉與終止程序、開啟互動式 Shell、重啟設備、建立 Proxy 與埠轉送等功能。

被濫用的台灣設備

Rapid7 從 AVERAT 組態中定位三個 IP,皆屬中華電信 HiNet(AS3462)網路,分別是:

| 位置 | 裝置類型 | 可能用途 | |------|----------|----------| | 臺南 | Synology NAS | 網路儲存 | | 板橋 | 中小企業 ADSL/FTTH 路由 | 網路閘道 | | 桃園 | Dahua DH‑XVR5116HS‑I3 DVR | 監視錄影 |

這三台設備皆對外開放 TCP 1723(PPTP) 服務,且回傳相同服務特徵。PPTP 原本不應在 Dahua 錄影機上出現,推測為攻擊者事後安裝,可能作為 VPN 入口,讓 AVERAT 的偽裝 SMTP 流量得以穿透企業內網。

其他同時發現的惡意程式

Rapid7 同時揭露 BPFDoor 變種與在南韓目標環境出現的 BPF Rekoobe 後門,兩者皆會根據目標設備的軟體與使用情境調整偽裝手法,例如冒充本地常見程式或利用 SMTP 流量作為掩護。

產業回應與未來防護建議

眾至資訊回應稱已在 ShareTech Mail Server 中內建異常檔案與執行程序檢查機制,並會持續進行安全測試與更新。對於此波以 SMTP 為通道的隱蔽攻擊,建議企業:

  1. 加強 SMTP 流量監控,尤其是 STARTTLS 前的明文指令。

  2. 定期檢查網路邊緣設備(NAS、路由、DVR)是否開放不必要的 PPTP 或其他遠端服務。

  3. 部署行為分析(UEBA)或記憶體偵測,捕捉已刪除檔案仍在執行的惡意程式。

隨著攻擊者愈發善於利用目標環境的正常通訊作為掩護,資安防禦必須從「封鎖已知入口」轉向「偵測異常行為」,才能在未來的 AVERAT 或類似威脅中保持主動。

分享