Pulse 게시 ·

한국·대만 겨냥 Linux 백도어, 이메일 보안 제품으로 위장

The Hacker News에 따르면 Rapid7이 한국·대만의 통신·네트워크 장비를 겨냥한 Linux 백도어를 분석했다. 한국 대상 BPFDoor 변종은 SpamSniper 관련 파일·프로세스로 위장하고, HTTPS 요청 안에 작동 신호를 숨긴다. 대만 대상 AVERAT는 SMTP 통신으로 명령을 받아 셸 실행·파일 전송 등을 수행한다.

Rapid7은 한국 대상 악성 샘플에서 BPFDoor 변종과 BPF 기반 Rekoobe를, 대만 장비에서는 새 Linux 임플란트 AVERAT를 확인했다고 밝혔다.

BPFDoor는 들어오는 패킷을 BPF로 살피다가 특정 신호를 감지하면 활성화된다. HTTPS POST와 통신사의 SSL 오프로딩 구조를 이용하는 변종이 분석됐다.

AVERAT는 약 600~699초마다 TCP 25번 포트로 명령 서버에 접속하며, 최대 10개 동시 셸 세션·프록시·모듈 로딩 등을 지원한다.

권고 사항에는 예상치 못한 raw packet 소켓·BPF 필터, 일반 데몬을 사칭하는 프로세스 점검과 네트워크 장비 관리 접근 제한이 포함된다.

메일 서비스가 아닌 프로세스의 외부 TCP 25번 연결과 불필요한 BPF 필터를 함께 점검하는 것이 탐지 단서가 된다.

원문