
AVERAT揭示長開設備成隱蔽中繼風險
Rapid7近日披露一批針對Linux網絡邊緣設備的惡意程式,其中6個AVERAT後門樣本部署於台灣網絡環境。iThome報道指出,研究人員進一步識別出三部已被入侵的設備,類型涵蓋Synology NAS、中小企網絡設備及Dahua網絡錄影機,並被攻擊者用作AVERAT的中繼基礎設施。這提醒企業和家用用戶:一部多年不關機、可由互聯網直接連入的設備,失守後的角色不一定只是資料外洩的入口,也可能成為替他人隱藏活動的節點。
對香港用戶而言,NAS、DVR、郵件閘道和SMB網關同樣常見於辦公室、店舖及家居網絡。現階段沒有資料顯示香港設備牽涉這次活動,亦未公開完整的入侵入口、受害IP或設備擁有人資料;因此不宜把事件延伸成特定產品或地區已遭大規模攻擊的結論。較準確的解讀是,這宗個案展示了攻擊者可如何利用設備既有用途、協定和管理盲點,將原本不起眼的長開硬件變成難以察覺的中繼。
偽裝成正常郵件往來的後門
iThome報道引述Rapid7分析,AVERAT會經TCP 25埠建立SMTP連線,先發出EHLO及提出STARTTLS要求,然後才建立其加密的指揮控制通訊。這個設計的危險之處,在於郵件安全設備本身理應有SMTP對外流量;若監控只看見「有TCP 25連線」或「有TLS」,便可能把惡意通訊誤當成日常郵件傳遞。AVERAT約每600至699秒向指揮控制伺服器回報一次;相較持續的大量傳輸,這種節奏較不易惹人注意。
該後門可收集主機名稱、目前使用者、作業系統版本、網絡介面與登入使用者等資料,亦能上下載檔案、檢視或終止程序、啟動互動式Shell、重啟設備,以及建立Proxy和連接埠轉送。這些功能意味著受害裝置可被用來維持遙距存取,或為後續行動轉接流量。從防守角度看,真正需要檢查的是SMTP連線的目的地、頻率,以及流量是否符合設備角色和實際郵件工作負載,而非只以通訊埠作為正常與否的判斷。
檔案消失後,程序仍可留下
Rapid7發現的相關惡意安裝程式為x86-64 ELF檔案,本身不具網絡連線能力;iThome指出,這令研究人員推測它是在攻擊者已取得設備存取權後才被執行,負責把AVERAT部署至目標。程式會把自身及後門複製到/sbin,分別偽裝為ntpdate和udevds,約10秒後刪除檔案,但已啟動的程序仍留在RAM中運作。換言之,單靠檔案掃描或事後查看目錄,未必足以重建入侵狀況。
安裝程式以「ShareTech」字串衍生AES金鑰,並位於附加套件目錄,Rapid7因而判斷它疑似為ShareTech(眾至資訊)設備而設計。這是樣本與特定產品環境的關聯線索,並不等於已證實漏洞來源或攻擊初始路徑。iThome報道稱,眾至表示Rapid7報告沒有說明攻擊者最初如何取得設備權限;該公司亦稱其Mail Server已有異常檔案及執行中程序檢查機制,會顯示警示及按設定以電郵通知用戶,並已針對報告提及的程式作出處理。
這個限制很重要。若把「疑似針對某產品開發的安裝程式」直接說成「某產品已被特定漏洞攻破」,會超出現有證據。對設備管理者來說,較實際的做法是核對廠商安全公告與可用更新、檢視管理介面和附加套件,並把異常程序、可疑/sbin路徑活動及不符合設備職責的外連紀錄納入調查,而不是只等待外界公布一個單一漏洞編號。
PPTP異常服務可能反映更深層控制
Rapid7由AVERAT組態追蹤到三個位於台灣的IP,並判定它們對應的是被入侵的第三方設備,而非攻擊者自行架設的server。iThome指出,三部設備均在中華電信HiNet的AS3462網絡,並同時對外開放TCP 1723的PPTP服務,且回傳完全相同的服務特徵。巧合的是,涉事Dahua錄影設備本身不提供PPTP server;Synology DSM雖可透過附加套件提供相關功能,但並非預設啟用,且現時版本已淘汰該功能。
基於上述差異,Rapid7研判那些PPTP服務很可能由攻擊者後加。這仍是具依據的推測,未可當作已確認的入侵鏈;不過其防守意義相當直接:當不同類型設備突然呈現相同、且與產品正常功能不吻合的對外服務,應被視為高優先級異常。若該服務確由攻擊者部署,受害設備除了替AVERAT中繼偽裝成SMTP的流量,亦可能被用作連進所在地內部網絡的VPN據點。
中小企可先做的四項檢查
第一,盤點所有直接暴露互聯網的NAS、錄影設備、郵件閘道、路由及遠端管理設備,確認每一項服務確有業務需要;不需要的遠端管理、VPN與舊式服務應停用或限制來源。第二,查看更新狀態和廠商的安全通知,尤其是長期未維護、無人負責或已淘汰功能的設備。這類設備往往被放在「能用便不動」的角落,卻最容易累積修補和權限管理欠債。
第三,從防火牆、郵件閘道及DNS/流量紀錄交叉檢查:設備是否持續向陌生目的地建立TCP 25連線、連線間隔是否規律、是否出現不應存在的TCP 1723服務,以及SMTP對端是否符合既有郵件路由。第四,不要只檢視磁碟檔案;如有異常跡象,應連同當前運行程序、登入紀錄、管理帳戶、設定檔與網絡連線一併保留和調查,因為本案的樣本展示了刪檔後仍可在RAM運行的情況。
若設備確有可疑情況,首要是按組織既定應變程序限制其網絡存取,同時保存所需紀錄並聯絡供應商或資安支援;貿然重啟或清理,可能令短暫存在的程序和調查線索消失。對小型機構而言,至少應明確列出每部邊緣設備的負責人、更新渠道、對外服務和正常流量模式。這份清單看似基本,卻是發現「設備正在做它本不應做的事」的前提。
Rapid7亦提到,NAS、網絡邊緣設備及DVR作為中繼的手法,與中國背景隱蔽中繼網絡(ORB)常見的設備類型相符;但其基礎設施及入侵指標未與任何已知ORB網絡重疊,因此目前不能歸因予特定已知網絡或攻擊組織。下一步值得觀察的是,廠商能否持續把異常程序與服務偵測轉化為可行更新和告警,以及使用者會否把這些長開設備納入與server同等的監控與修補範圍。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — Rapid7揭露AVERAT後門程式鎖定臺灣設備,同時指出相關惡意程式疑似針對眾至產品開發 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







