臺灣邊緣設備淪陷:臺南、板橋、桃園成重災區

資安公司Rapid7於10月2日發布最新研究,揭露一批鎖定網路邊緣環境的Linux惡意程式。報告指出,在臺灣網路環境中發現6個AVERAT後門程式樣本。深入分析後發現,3臺位於臺南、板橋與桃園的受害設備,不僅被植入後門,更被攻擊者利用作為中繼基礎設施。這些設備包括某燃料零售業者的Synology NAS、ADSL/FTTH中小企業網路設備,以及Dahua DH-XVR5116HS-I3網路錄影設備。這些設備的共同特徵是可從網際網路直接連線、未修補漏洞且缺乏監控,成為攻擊者隱蔽通訊的理想跳板。

偽裝術:偽裝成SMTP流量與ShareTech字串

AVERAT後門的高明之處在於其偽裝手法。它透過TCP 25埠及SMTP通訊隱藏控制與命令(C2)流量,先送出EHLO並要求STARTTLS,讓惡意通訊看起來像正常的郵件流量,難以被傳統防火牆辨識。此外,Rapid7發現一款用於部署AVERAT的惡意安裝程式,其AES加密金鑰衍生自「ShareTech」字串,且位於設備的附加套件目錄。這強烈暗示攻擊者是針對ShareTech(眾至資訊)設備量身打造。該程式會偽裝成ntpdate及udevds執行,並在10秒後刪除自身檔案,使檔案型偵測難以發現,程序則持續在記憶體中運作。

眾至資訊回應:已掌握異常並啟動處理

針對此次資安事件,眾至資訊已作出回應。公司表示,Rapid7的報告主要分析惡意程式在產品系統中的運作機制,並未說明攻擊者最初如何取得設備存取權限。眾至指出,目前的ShareTech Mail Server已內建異常檔案及執行中程式的檢查機制,可比對設備中是否出現異常檔案或程序。若發現異常,系統會在管理介面顯示警示,並可依設定透過電子郵件通知使用者。目前眾至已透過內部機制掌握相關程式並進行處理,未來將持續進行產品安全測試與掃描,如有安全問題將定期發布更新,建議用戶密切關注官方更新訊息。