脅威動向  2026-10-07(水)配信

韓国・台湾を狙うLinuxバックドア、電子メール製品に偽装

韓国や台湾の通信・ネットワーク機器を狙うLinuxバックドアが、検知を逃れるために電子メールセキュリティ製品や正規のシステムプロセスに偽装していることが Rapid7 の調査で判明しました。BPFDoorの新変種や新たなインプラント「AVERAT」が確認されています。
脅威の概要
Linux向けのバックドア(BPFDoor変種、Rekoobe、AVERAT)が、韓国のSpamSniperや台湾のShareTechといった電子メールセキュリティ製品、およびOracleデータベース等のプロセス名やPIDファイルに偽装し、ネットワーク機器への侵入や潜伏を図る手口です。
主要なTTP
Berkeley Packet Filter (BPF) を悪用した受信ネットワークトラフィックの検査とマジックパケットによる起動
HTTPS POSTリクエスト内にマジックパケットをラップし、SSLオフロード環境を利用してディープパケットインスペクションを回避
プロセス名やPIDファイルを SpamSniper や Oracle のバックグラウンドプロセス名に偽装
Simple Mail Transfer Protocol (SMTP) を利用したコマンド&コントロール(C2)通信による偽装
対象となる組織・利用者
韓国や台湾の製品をはじめとするセキュアメールゲートウェイや通信・ネットワーク機器(エッジアプライアンス)をLinux環境で運用している組織。
推奨される防御アクション
Linuxシステム上で、パケットキャプチャを必要としない予期せぬローカルネットワークソケットやBPFフィルタがないか点検する
メールサービス以外のプロセスから発信される外部向けTCPポート25の接続を監査・制限する
一般的なデーモンやセキュリティ製品の名前に偽装したプロセスがないかスキャンする

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →