
Showboat 是一個最新揭露的 Linux 惡意軟體家族,攻擊者利用它對電信組織發起長期攻擊。根據 Lumen 旗下的 Black Lotus Labs,此惡意軟體可能自 2022 年中開始活躍,且評估認為至少有一個(甚至多個)與中國相關的威脅組織在使用。Showboat 不僅是單純的一次性植入程式,而是一個模組化的後滲透(Post-exploitation)框架,專門用來維持在受害 Linux 系統上的存取權限,並協助攻擊者進一步深入目標網路。
此舉對業界構成重大威脅。由於位處政府、企業與消費者語音、數據及服務交付的核心,電信與衛星供應商是高價值目標。一旦遭到入侵,攻擊者就能取得網路存取特權、獲得內部橫向移動的機會,進而洞察影響更廣的供應鏈或互連關係。即使當下的受害者位於特定國家,鑒於電信網路上下游的高度互連,相關風險仍可能蔓延至其他各國。
Lumen 報告指出,中東有一家電信供應商受到影響,同時觀察到東南亞有冒充為當地電信公司的惡意基礎設施。遙測數據也發現,確認或疑似受害的活動涉及一家阿富汗 ISP、一個位於亞塞拜然的組織,以及其他與不同基礎設施叢集相關的可能入侵事件。
目前尚未公開確認有任何具體的營運損失或服務中斷,然而,與電信相關的 Linux 系統上出現 Showboat 的蹤跡,應視為嚴重警訊。Showboat是一個專為在電信環境中持續潛伏、隱藏和代理流量而設計的惡意軟體框架,能為長期的間諜活動、額外的入侵做準備,並長期存取內部機敏系統。
此事件驗證了國家級入侵的一項趨勢:攻擊者越來越常將 Linux 系統與面向網路的基礎設施作為持久立足點,特別是在端點能見度較傳統 Windows 環境弱的地方。在此案例中,該惡意軟體具備遠端介面存取、檔案傳輸、持續潛伏、隱藏處理程序以及代理(Proxying)等功能,顯示操作者的重點在於長期存取與後續行動,而非立即造成破壞。對防禦者而言,此事件凸顯了攻擊者對電信基礎設施的戰略興趣,同時也暴露了因對 Linux 伺服器、路由器以及東西向網路流量監測不足所造成的安全落差。
Showboat 是一個最新揭露的 Linux 後滲透框架,主要用來維持存取、分析受感染主機,並進一步深入電信網路。根據現有證據,研究人員並未從最初的入侵階段開始觀察到此事件,因此確切的初始存取管道仍未知。
可以確定的是 Showboat 在部署後的運作方式:聯絡內建的命令與控制(C2)基礎設施、擷取加密的設定檔、蒐集主機與環境資料,展現出一系列由操作者控制的功能,包含遠端介面存取、檔案傳輸、持續潛伏、隱藏處理程序、SOCKS5 代理以及連接埠對應(port mapping)。在技術上,這個惡意軟體的設計似乎較少考量立即破壞,而是更傾向於在大量使用 Linux 的環境中建立持久的立足點,並執行後續的入侵活動。
偵察(Reconnaissance)
Showboat 在擷取設定檔後,會立即在受害系統上蒐集基本的主機偵察資料,包含:
這些分析讓操作者能快速了解受感染機器的角色、使用者活動,以及可能存在的防禦工具。此惡意軟體也支援掃描其他可觸及的裝置,再透過其 SOCKS5 功能連線,用於識別內部網路深處的鄰近系統。這表示此植入程式不僅用於盤點本機主機,還用於識別內部網路深處的鄰近系統。
在受害者網路之外,此攻擊活動的基礎設施也反映出他們對受害目標的研究。像singtelcom[.]site 與 kaztelecom[.]shop 這些以電信為主題的網域,顯示他們刻意挑選電信組織,特別是在亞洲地區。
資源開發(Resource Development)
核心 C2 基礎設施包含:
Lumen藉由將共用相同中繼資料(特別是 "My Organization" 主體/簽發者模式)的自我簽署 X.509 憑證進行分群,找出了其他相關節點,顯示攻擊者使用了可重複的配置方法,很可能是透過共通的啟動指令碼或部署範本。攻擊者同時維護了冒充電信公司的網域(singtelcom[.]site、kaztelecom[.]shop),用以鎖定、欺騙目標,或是掩飾攻擊活動的基礎設施。
另一項支援資源是利用代管在 Pastebin 與線上論壇等服務的公開「秘密投遞點」(Dead-drop)內容。Showboat 的隱藏功能會從這些外部來源提取程式碼,意味著攻擊者將合法的公開平台當作輔助基礎設施。
最後,位於 116.169.244[.]208:2096的一個節點,地理位置靠近成都、且與中國聯通相關,看起來與代管在 VPS 上的基礎設施有所不同。研究人員評估這可能是上游基礎設施或開發者的測試環境。
初始存取(Initial Access)
Lumen 研究人員明確表示,他們沒有在即時系統上觀察到此惡意軟體,因此無法判斷攻擊者是透過漏洞利用、遭竊憑證、曝露的服務、網路釣魚還是其他方法取得存取權。
執行(Execution)
一旦進入 Linux 主機,Showboat 以專為 AMD x86-64 系統編譯的模組化代理程式執行。它首先呼叫內建的 C2 伺服器並擷取設定檔,設定檔使用寫死的金鑰字串「look me, AV!」進行 XOR 加密。逆向工程找出的內建功能包含:
特別值得注意的是 hide(隱藏)指令的執行路徑:此功能不單依賴內嵌在二進位檔中的程式碼,還能從 Pastebin 或線上論壇等外部秘密投遞網站擷取程式碼,藉此隱藏主機上的惡意軟體處理程序。
持續潛伏(Persistence)
Showboat 包含一個「持續潛伏即服務」的內建持續潛伏功能,雖然未能指認它確切使用哪種 Linux 持續潛伏機制,但這證實了持續潛伏是該框架有意設計並實作的功能,而非操作者的臨時起意。惡意軟體隱藏處理程序的能力在實務上支援了持續潛伏行動,hide 指令使用外部擷取的程式碼,讓此功能更具彈性且難以靜態分析。
權限提升(Privilege Escalation)
目前未觀察到明確的權限提升漏洞利用或技術,然而,視目標 Linux 環境而定,某些功能(特別是持續潛伏與隱藏處理程序)可能需要較高的權限。
防禦規避(Defense Evasion)
Showboat 在多個層面內建了防禦規避機制:
探索(Discovery)
Showboat 執行後進行系統性的主機與網路探索,在本機主機上蒐集:
這將幫助操作者了解遭入侵的是哪種系統,以及系統上正在進行哪些活動。此外,它支援掃描網路上的其他裝置,與 SOCKS5 和 portmap 功能緊密結合,用於描繪可觸及的內部資產。
橫向移動(Lateral Movement)
它的 SOCKS5 與連接埠對應功能似乎共用相同的內建常式,主要差異在於與 C2 通訊期間附加的 URL 標記:
這些功能讓遭入侵的 Linux 主機能充當立足點與中繼點。操作者可以先掃描內部裝置,接著連線至未曝露於公共網際網路、僅能透過區域網路(LAN)觸及的系統。
這是此次事件中最重要的技術見解之一:Showboat 不僅是單一主機上的遠端存取植入程式,還是一個將外部操作者與內部網段橋接起來的樞紐平台。它的 remote shell 功能更進一步支援了對受感染系統的實作控制與在環境中的移動。
資料蒐集(Data Collection)
Showboat 從受感染主機蒐集了系統中繼資料與視覺化的使用者情境,包括:
它還擷取了桌面螢幕截圖。該截圖能幫助操作者判斷主機是否正被活躍使用、開啟了哪些應用程式,以及該系統是否屬於管理員或其他具高價值的用戶。
指揮及控制(Command and Control,C2)
惡意軟體的第一個網路動作是向外呼叫內建的C2 取得設定檔。解密後的設定範例包含:
蒐集主機資料後,惡意軟體會將這些資訊與C2 提供的數值結合,例如:
接著,它會將主機資訊以加密並進行base64 編碼的字串形式,透過 PNG 欄位傳回 C2。
Showboat還會建立一個描述受感染主機、惡意軟體版本與 UUID 的 JSON 物件,然後使用 UUID 的末五碼作為金鑰將其加密。這構成了惡意軟體註冊與通訊工作流程的一部分。
觀察到的基礎設施包含:
操作者也能切換 C2 節點,萬一某台伺服器被封鎖或關閉,這能為框架提供恢復彈性。

資料外洩(Exfiltration)
目前未觀測到大規模的資料竊取,但 Showboat 顯然支援暫存與外洩機敏資訊的功能。此惡意軟體會將蒐集到的主機資料(包含系統細節與桌面螢幕截圖)傳回 C2,這些資訊以編碼與加密的形式進行傳輸。此外,它的檔案上傳與下載功能意味著操作者能視需求在受感染機器之間移動檔案。
由於文章並未指出初始存取管道或被利用的特定漏洞,針對 Showboat 的緩解措施應聚焦於偵測、圍堵、強化系統以及提升能見度,特別是橫跨 Linux 系統、路由器與面向邊界的電信基礎設施。
強化對 Linux 與路由器環境的監測
由此事件可知:攻擊者正利用基於 Linux 的系統與路由器作為立足點,因為此類資產的安全監測通常比傳統的 Windows 端點弱。組織應將安全能見度擴展至 Linux 伺服器與網路裝置,部署日誌記錄、EDR、NDR 或同等遙測工具,審查處理程序執行、持續潛伏機制以及可疑服務的建立,並監測不尋常的檔案傳輸、遠端介面行為以及隱藏處理程序的企圖。
受這項建議影響最大的服務,包含面向網際網路的 Linux 伺服器、內部 Linux 應用程式主機、路由器,以及其他目前可能尚未納入端點安全控制範圍的邊界裝置。
監測並阻擋已知的入侵指標(IOC)
安全團隊應將已公布的指標:
匯入防火牆、DNS 過濾、proxy control、IDS/IPS 及 SIEM 與威脅狩獵工作流程。
這可能會影響 DNS 政策、對外網路過濾、網路防火牆規則以及TLS 檢測工作流程,尤其是在電信或基礎設施團隊允許伺服器網路廣泛對外連線的情況下。
檢查東西向流量與內部代理行為
Showboat 被設計成漏洞利用後的立足點,具備 SOCKS5 代理與連接埠對應等功能,能幫助攻擊者深入內部網路,存取未曝露於網際網路的系統。為降低此風險,組織應該:
這些緩解措施將影響內部網路區隔政策、網路監控平台、防火牆存取控制清單(ACL)以及電信後端服務的互連。
強化邊界系統並限制不必要的對外通訊
由於惡意軟體一開始會先聯絡內建的 C2 基礎設施並下載設定資料,組織應減少邊界主機自由與未知外部目標通訊的能力。建議的行動包含:
這會影響伺服器出口政策、代理白名單、網路存取控制,以及企業 IT 與電信營運環境之間的區隔。
尋找可疑行為,而非只看惡意軟體特徵碼
由於該樣本最初為零偵測率,這意味著僅依賴特徵碼的防禦可能會失效,組織應主動尋找以下行為模式:
這種方法主要影響資安監控中心(SOC)的工作流程、威脅狩獵計畫、SIEM 案例以及行為分析的微調。
審查基於憑證與基礎設施的偵測
此次攻擊活動使用了具有重複中繼資料(如"My Organization")的自我簽署 X.509 憑證。防禦者應檢查對外的 TLS 連線與曝露的服務,找出:
這可能需要更新 TLS 監控、憑證盤點實務、網路感測器規則以及外部攻擊面管理。
簡而言之,在此事件中最重要的緩解主軸並非單一修補程式,而是要彌補能見度與監控上的漏洞,正是這些漏洞讓 Linux 的立足點植入程式得以持續潛伏、代理流量並支援更深層的網路存取。
網路 IoC 分析

建議:立即封鎖核心 IOC,並回溯 Linux 主機對外連線、SOCKS5、PortMapping 與異常代理行為。
網域(Domains)
IPv4s
憑證指紋(Certificate Fingerprints)
奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。