C
月内に
韓国と台湾の通信およびネットワーク機器を標的としたLinuxバックドア
📌 一言でいうと
韓国と台湾の通信およびネットワーク機器を標的としたLinuxバックドアが確認されました。このマルウェアは、SpamSniperやShareTechといった現地で広く利用されているメールセキュリティ製品の名前を騙ることで、検知を回避し正規プロセスに紛れ込もうとします。BPFDoorの亜種やBPF Rekoobeのビルドが含まれていることが判明しています。
🔍該当判定
- 韓国・台湾製のメールセキュリティ製品「SpamSniper」を利用している
- 韓国・台湾製のメールセキュリティ製品「ShareTech」を利用している
- Linuxベースのネットワーク機器やサーバーを運用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なプロセスや、正規のセキュリティ製品(SpamSniper, ShareTech等)を装った異常なネットワーク通信がないか監視を強化してください。特にBPF (Berkeley Packet Filter) を利用したパケットフィルタリングの異常な動作に注意してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】韓国・台湾を標的としたLinuxバックドア(BPFDoor亜種)について
お疲れさまです。標的型攻撃に関する情報共有です。
■ 概要
韓国および台湾の通信・ネットワーク機器を標的としたLinuxバックドアが観測されています。本マルウェアは、現地で普及しているメールセキュリティ製品(SpamSniper, ShareTech等)の名称を騙ることで、管理者の目や検知ツールを回避する手法を用いています。BPFDoorの亜種やBPF Rekoobeが利用されており、低レイヤーでのパケット操作による隠蔽が行われます。
■ 影響範囲
- 韓国および台湾で運用されているLinuxベースのネットワークアプライアンス、通信機器
■ 対応手順
1. サーバー上のプロセスリストにおいて、正規のメールセキュリティ製品のパスや署名と一致しない不審なプロセスがないか確認してください。
2. BPF (Berkeley Packet Filter) を利用した異常なネットワークトラフィックの監視を実施してください。
3. ネットワーク機器のログを確認し、不審な外部接続先がないか精査してください。
■ 参考情報
- Rapid7 Threat Intelligence Report
対応優先度: 中
対応期限: 随時
お疲れさまです。標的型攻撃に関する情報共有です。
■ 概要
韓国および台湾の通信・ネットワーク機器を標的としたLinuxバックドアが観測されています。本マルウェアは、現地で普及しているメールセキュリティ製品(SpamSniper, ShareTech等)の名称を騙ることで、管理者の目や検知ツールを回避する手法を用いています。BPFDoorの亜種やBPF Rekoobeが利用されており、低レイヤーでのパケット操作による隠蔽が行われます。
■ 影響範囲
- 韓国および台湾で運用されているLinuxベースのネットワークアプライアンス、通信機器
■ 対応手順
1. サーバー上のプロセスリストにおいて、正規のメールセキュリティ製品のパスや署名と一致しない不審なプロセスがないか確認してください。
2. BPF (Berkeley Packet Filter) を利用した異常なネットワークトラフィックの監視を実施してください。
3. ネットワーク機器のログを確認し、不審な外部接続先がないか精査してください。
■ 参考情報
- Rapid7 Threat Intelligence Report
対応優先度: 中
対応期限: 随時
Subject: [Intel] Linux Backdoors Impersonating Email Security Tools in KR/TW
Dear Team,
We are sharing intelligence regarding Linux backdoors targeting telecom and network appliances in South Korea and Taiwan.
■ Overview
Threat actors are deploying backdoors that impersonate legitimate email security products (e.g., SpamSniper, ShareTech) to evade detection. These artifacts include variants of BPFDoor and BPF Rekoobe, which leverage BPF (Berkeley Packet Filter) to hide malicious traffic and blend in with legitimate system processes.
■ Scope
- Linux-based network appliances and telecom infrastructure in South Korea and Taiwan.
■ Recommended Actions
1. Audit running processes for any binaries impersonating security tools that lack valid signatures or are running from unusual paths.
2. Monitor for anomalous BPF-based packet filtering activity on critical network assets.
3. Review network logs for unauthorized outbound connections to unknown C2 infrastructure.
■ Reference
- Rapid7 Threat Intelligence
Priority: Medium
Deadline: Ongoing
Dear Team,
We are sharing intelligence regarding Linux backdoors targeting telecom and network appliances in South Korea and Taiwan.
■ Overview
Threat actors are deploying backdoors that impersonate legitimate email security products (e.g., SpamSniper, ShareTech) to evade detection. These artifacts include variants of BPFDoor and BPF Rekoobe, which leverage BPF (Berkeley Packet Filter) to hide malicious traffic and blend in with legitimate system processes.
■ Scope
- Linux-based network appliances and telecom infrastructure in South Korea and Taiwan.
■ Recommended Actions
1. Audit running processes for any binaries impersonating security tools that lack valid signatures or are running from unusual paths.
2. Monitor for anomalous BPF-based packet filtering activity on critical network assets.
3. Review network logs for unauthorized outbound connections to unknown C2 infrastructure.
■ Reference
- Rapid7 Threat Intelligence
Priority: Medium
Deadline: Ongoing