【精選威脅情資】新型 Linux 惡意軟體 Showboat 襲擊電信產業:技術深度剖析與緩解指南

危害與影響

Showboat 是一個最新揭露的 Linux 惡意軟體家族,攻擊者利用它對電信組織發起長期攻擊。根據 Lumen 旗下的 Black Lotus Labs,此惡意軟體可能自 2022 年中開始活躍,且評估認為至少有一個(甚至多個)與中國相關的威脅組織在使用。Showboat 不僅是單純的一次性植入程式,而是一個模組化的後滲透(Post-exploitation)框架,專門用來維持在受害 Linux 系統上的存取權限,並協助攻擊者進一步深入目標網路。

此舉對業界構成重大威脅。由於位處政府、企業與消費者語音、數據及服務交付的核心,電信與衛星供應商是高價值目標。一旦遭到入侵,攻擊者就能取得網路存取特權、獲得內部橫向移動的機會,進而洞察影響更廣的供應鏈或互連關係。即使當下的受害者位於特定國家,鑒於電信網路上下游的高度互連,相關風險仍可能蔓延至其他各國。

Lumen 報告指出,中東有一家電信供應商受到影響,同時觀察到東南亞有冒充為當地電信公司的惡意基礎設施。遙測數據也發現,確認或疑似受害的活動涉及一家阿富汗 ISP、一個位於亞塞拜然的組織,以及其他與不同基礎設施叢集相關的可能入侵事件。

目前尚未公開確認有任何具體的營運損失或服務中斷,然而,與電信相關的 Linux 系統上出現 Showboat 的蹤跡,應視為嚴重警訊。Showboat是一個專為在電信環境中持續潛伏、隱藏和代理流量而設計的惡意軟體框架,能為長期的間諜活動、額外的入侵做準備,並長期存取內部機敏系統。

 

分析師觀點

此事件驗證了國家級入侵的一項趨勢:攻擊者越來越常將 Linux 系統與面向網路的基礎設施作為持久立足點,特別是在端點能見度較傳統 Windows 環境弱的地方。在此案例中,該惡意軟體具備遠端介面存取、檔案傳輸、持續潛伏、隱藏處理程序以及代理(Proxying)等功能,顯示操作者的重點在於長期存取與後續行動,而非立即造成破壞。對防禦者而言,此事件凸顯了攻擊者對電信基礎設施的戰略興趣,同時也暴露了因對 Linux 伺服器、路由器以及東西向網路流量監測不足所造成的安全落差。

 

技術分析

Showboat 是一個最新揭露的 Linux 後滲透框架,主要用來維持存取、分析受感染主機,並進一步深入電信網路。根據現有證據,研究人員並未從最初的入侵階段開始觀察到此事件,因此確切的初始存取管道仍未知。

可以確定的是 Showboat 在部署後的運作方式:聯絡內建的命令與控制(C2)基礎設施、擷取加密的設定檔、蒐集主機與環境資料,展現出一系列由操作者控制的功能,包含遠端介面存取、檔案傳輸、持續潛伏、隱藏處理程序、SOCKS5 代理以及連接埠對應(port mapping)。在技術上,這個惡意軟體的設計似乎較少考量立即破壞,而是更傾向於在大量使用 Linux 的環境中建立持久的立足點,並執行後續的入侵活動。

偵察(Reconnaissance)

Showboat 在擷取設定檔後,會立即在受害系統上蒐集基本的主機偵察資料,包含:

  • 主機名稱
  • 作業系統細節
  • 執行中的處理程序清單
  • 代理程式本身的處理程序資訊
  • 桌面螢幕截圖

這些分析讓操作者能快速了解受感染機器的角色、使用者活動,以及可能存在的防禦工具。此惡意軟體也支援掃描其他可觸及的裝置,再透過其 SOCKS5 功能連線,用於識別內部網路深處的鄰近系統。這表示此植入程式不僅用於盤點本機主機,還用於識別內部網路深處的鄰近系統。

在受害者網路之外,此攻擊活動的基礎設施也反映出他們對受害目標的研究。像singtelcom[.]site 與 kaztelecom[.]shop 這些以電信為主題的網域,顯示他們刻意挑選電信組織,特別是在亞洲地區。

資源開發(Resource Development)

核心 C2 基礎設施包含:

  • telecom.webredirect[.]org
  • 139.84.227[.]139
  • 194.135.25[.]132

Lumen藉由將共用相同中繼資料(特別是 "My Organization" 主體/簽發者模式)的自我簽署 X.509 憑證進行分群,找出了其他相關節點,顯示攻擊者使用了可重複的配置方法,很可能是透過共通的啟動指令碼或部署範本。攻擊者同時維護了冒充電信公司的網域(singtelcom[.]site、kaztelecom[.]shop),用以鎖定、欺騙目標,或是掩飾攻擊活動的基礎設施。

另一項支援資源是利用代管在 Pastebin 與線上論壇等服務的公開「秘密投遞點」(Dead-drop)內容。Showboat 的隱藏功能會從這些外部來源提取程式碼,意味著攻擊者將合法的公開平台當作輔助基礎設施。

最後,位於 116.169.244[.]208:2096的一個節點,地理位置靠近成都、且與中國聯通相關,看起來與代管在 VPS 上的基礎設施有所不同。研究人員評估這可能是上游基礎設施或開發者的測試環境。

初始存取(Initial Access)

Lumen 研究人員明確表示,他們沒有在即時系統上觀察到此惡意軟體,因此無法判斷攻擊者是透過漏洞利用、遭竊憑證、曝露的服務、網路釣魚還是其他方法取得存取權。

執行(Execution)

一旦進入 Linux 主機,Showboat 以專為 AMD x86-64 系統編譯的模組化代理程式執行。它首先呼叫內建的 C2 伺服器並擷取設定檔,設定檔使用寫死的金鑰字串「look me, AV!」進行 XOR 加密。逆向工程找出的內建功能包含:

  • 產生 remote shell
  • 上傳 / 下載檔案
  • 啟用 SOCKS5 代理
  • 啟用連接埠對應(port mapping)
  • 取得持續潛伏能力
  •  隱藏處理程序(從 Pastebin 等秘密投遞網站擷取程式碼執行)
  • 切換 C2 節點

特別值得注意的是 hide(隱藏)指令的執行路徑:此功能不單依賴內嵌在二進位檔中的程式碼,還能從 Pastebin 或線上論壇等外部秘密投遞網站擷取程式碼,藉此隱藏主機上的惡意軟體處理程序。

持續潛伏(Persistence)

Showboat 包含一個「持續潛伏即服務」的內建持續潛伏功能,雖然未能指認它確切使用哪種 Linux 持續潛伏機制,但這證實了持續潛伏是該框架有意設計並實作的功能,而非操作者的臨時起意。惡意軟體隱藏處理程序的能力在實務上支援了持續潛伏行動,hide 指令使用外部擷取的程式碼,讓此功能更具彈性且難以靜態分析。

權限提升(Privilege Escalation)

目前未觀察到明確的權限提升漏洞利用或技術,然而,視目標 Linux 環境而定,某些功能(特別是持續潛伏與隱藏處理程序)可能需要較高的權限。

防禦規避(Defense Evasion)

Showboat 在多個層面內建了防禦規避機制:

  • 設定檔使用寫死字串「look me, AV!」進行 XOR 加密,這是一層簡單卻刻意設計的混淆機制,用以阻礙直接偵測與分析。
  • 傳回 C2 的主機資料在傳輸前先加密並進行base64 編碼,惡意軟體還會建立一個包含主機細節、惡意軟體版本及 UUID 的 JSON 註冊字串,然後使用 UUID 的末五碼作為金鑰來「加密」該 JSON。
  • hide 指令讓惡意軟體處理程序從處理程序清單中隱藏,這是此框架中最明顯的防偵測功能之一。利用Pastebin 與論壇等秘密投遞網站來擷取與隱藏相關的程式碼,增加了一層間接性,也減少了將所有迴避邏輯直接內嵌在惡意軟體中的需求。
  • 基礎設施顯示他們可能使用了不尋常但具合理性的通訊管道。其中一個 C2 節點在連接埠 53 上曝露了自我簽署憑證,這讓研究人員推測,攻擊者可能利用與 DNS 相關的連接埠 53 來進行惡意軟體通訊,藉此減少防火牆與網路監控工具的審查。
  • 使用以電信為主題的冒充網域,使基礎設施在電信環境中看起來更合法。

探索(Discovery)

Showboat 執行後進行系統性的主機與網路探索,在本機主機上蒐集:

  • 主機名稱
  • 作業系統資訊
  • 執行中的處理程序
  • 自身處理程序細節
  • 桌面螢幕截圖

這將幫助操作者了解遭入侵的是哪種系統,以及系統上正在進行哪些活動。此外,它支援掃描網路上的其他裝置,與 SOCKS5 和 portmap 功能緊密結合,用於描繪可觸及的內部資產。

橫向移動(Lateral Movement)

它的 SOCKS5 與連接埠對應功能似乎共用相同的內建常式,主要差異在於與 C2 通訊期間附加的 URL 標記:

  • "SKS" 可能對應至 SOCKS5
  • "MAP" 可能對應至連接埠對應

這些功能讓遭入侵的 Linux 主機能充當立足點與中繼點。操作者可以先掃描內部裝置,接著連線至未曝露於公共網際網路、僅能透過區域網路(LAN)觸及的系統。

這是此次事件中最重要的技術見解之一:Showboat 不僅是單一主機上的遠端存取植入程式,還是一個將外部操作者與內部網段橋接起來的樞紐平台。它的 remote shell 功能更進一步支援了對受感染系統的實作控制與在環境中的移動。

資料蒐集(Data Collection)

Showboat 從受感染主機蒐集了系統中繼資料與視覺化的使用者情境,包括:

  • 主機名稱
  • 作業系統資訊
  • 執行中的處理程序
  • 其本身的處理程序資訊

它還擷取了桌面螢幕截圖。該截圖能幫助操作者判斷主機是否正被活躍使用、開啟了哪些應用程式,以及該系統是否屬於管理員或其他具高價值的用戶。

指揮及控制(Command and Control,C2)

惡意軟體的第一個網路動作是向外呼叫內建的C2 取得設定檔。解密後的設定範例包含:

  • SERVER_ADDRESS =telecom.webredirect[.]org
  • SERVER_PORT = 80
  • MIN_SLEEP = 5 / MAX_SLEEP = 10(一般模式)
  • SLOW_MODE_MIN_SLEEP = 20 /SLOW_MODE_MAX_SLEEP = 25(慢速模式)

蒐集主機資料後,惡意軟體會將這些資訊與C2 提供的數值結合,例如:

  • agent UUID
  • agent version
  • sleep intervals

接著,它會將主機資訊以加密並進行base64 編碼的字串形式,透過 PNG 欄位傳回 C2。

Showboat還會建立一個描述受感染主機、惡意軟體版本與 UUID 的 JSON 物件,然後使用 UUID 的末五碼作為金鑰將其加密。這構成了惡意軟體註冊與通訊工作流程的一部分。

觀察到的基礎設施包含:

  • 解析為 139.84.227[.]139 的 telecom.webredirect[.]org
  • 位於 194.135.25[.]132 的第二個 C2
  • 曝露 SOCKS5 橫幅的連接埠 9999
  • 透過連接埠 53 進行可能的替代通訊

操作者也能切換 C2 節點,萬一某台伺服器被封鎖或關閉,這能為框架提供恢復彈性。

資料外洩(Exfiltration)

目前未觀測到大規模的資料竊取,但 Showboat 顯然支援暫存與外洩機敏資訊的功能。此惡意軟體會將蒐集到的主機資料(包含系統細節與桌面螢幕截圖)傳回 C2,這些資訊以編碼與加密的形式進行傳輸。此外,它的檔案上傳與下載功能意味著操作者能視需求在受感染機器之間移動檔案。

緩解建議

由於文章並未指出初始存取管道或被利用的特定漏洞,針對 Showboat 的緩解措施應聚焦於偵測、圍堵、強化系統以及提升能見度,特別是橫跨 Linux 系統、路由器與面向邊界的電信基礎設施。

強化對 Linux 與路由器環境的監測

由此事件可知:攻擊者正利用基於 Linux 的系統與路由器作為立足點,因為此類資產的安全監測通常比傳統的 Windows 端點弱。組織應將安全能見度擴展至 Linux 伺服器與網路裝置,部署日誌記錄、EDR、NDR 或同等遙測工具,審查處理程序執行、持續潛伏機制以及可疑服務的建立,並監測不尋常的檔案傳輸、遠端介面行為以及隱藏處理程序的企圖。

受這項建議影響最大的服務,包含面向網際網路的 Linux 伺服器、內部 Linux 應用程式主機、路由器,以及其他目前可能尚未納入端點安全控制範圍的邊界裝置。

監測並阻擋已知的入侵指標(IOC)

安全團隊應將已公布的指標:

  • C2 網域與 IP
  • 可疑憑證與憑證中繼資料
  • 以電信為主題的冒充網域
  • 不尋常連接埠與代理基礎設施

匯入防火牆、DNS 過濾、proxy control、IDS/IPS 及 SIEM 與威脅狩獵工作流程。

這可能會影響 DNS 政策、對外網路過濾、網路防火牆規則以及TLS 檢測工作流程,尤其是在電信或基礎設施團隊允許伺服器網路廣泛對外連線的情況下。

檢查東西向流量與內部代理行為

Showboat 被設計成漏洞利用後的立足點,具備 SOCKS5 代理與連接埠對應等功能,能幫助攻擊者深入內部網路,存取未曝露於網際網路的系統。為降低此風險,組織應該:

  • 監控內部伺服器之間的東西向流量
  • 建立伺服器間正常通訊的基準
  • 調查與業務流程不符的流量
  • 偵測未經授權的代理、通道建立與內部中繼行為
  • 審查諸如 9999 等不尋常連接埠的流量,以及將連接埠 53用於非 DNS 通訊的可疑行為

這些緩解措施將影響內部網路區隔政策、網路監控平台、防火牆存取控制清單(ACL)以及電信後端服務的互連。

強化邊界系統並限制不必要的對外通訊

由於惡意軟體一開始會先聯絡內建的 C2 基礎設施並下載設定資料,組織應減少邊界主機自由與未知外部目標通訊的能力。建議的行動包含:

  • 將伺服器的對外流量限制為僅限核准的目標
  • 套用最低權限的網路出口規則
  • 限制對公開貼文網站、論壇及其他秘密投遞平台的存取
  • 審查伺服器是否確實需要直接連接網際網路
  • 將敏感的電信系統與一般用途的 IT 網路區隔

這會影響伺服器出口政策、代理白名單、網路存取控制,以及企業 IT 與電信營運環境之間的區隔。

尋找可疑行為,而非只看惡意軟體特徵碼

由於該樣本最初為零偵測率,這意味著僅依賴特徵碼的防禦可能會失效,組織應主動尋找以下行為模式:

  • Linux 主機發出非預期的對外信號連線
  • 擷取加密的設定資料
  • 伺服器系統聯絡 Pastebin 或類似論壇的秘密投遞資源
  • 隱藏處理程序的行為
  • 無法解釋的螢幕截圖蒐集或主機偵察活動
  • 來自非管理系統的檔案上傳/下載活動

這種方法主要影響資安監控中心(SOC)的工作流程、威脅狩獵計畫、SIEM 案例以及行為分析的微調。

審查基於憑證與基礎設施的偵測

此次攻擊活動使用了具有重複中繼資料(如"My Organization")的自我簽署 X.509 憑證。防禦者應檢查對外的 TLS 連線與曝露的服務,找出:

  • 重複的自我簽署憑證模式
  • 在不相關的主機上可疑地重複使用憑證
  • 在非預期連接埠上觀察到的憑證
  • 似乎在模仿電信實體的基礎設施

這可能需要更新 TLS 監控、憑證盤點實務、網路感測器規則以及外部攻擊面管理。

簡而言之,在此事件中最重要的緩解主軸並非單一修補程式,而是要彌補能見度與監控上的漏洞,正是這些漏洞讓 Linux 的立足點植入程式得以持續潛伏、代理流量並支援更深層的網路存取。

入侵指標 (Indicator of Compromise, IoCs)

網路 IoC 分析

  • telecom.webredirect.org / 139.84.227.139:解析至南非 Vultr,VT 多家標 malicious,Shodan 顯示 6666/8080/8443 等非標準服務,與 Showboat C2/代理特徵高度吻合。
  • 194.135.25.132:位於哈薩克電信 ASN,符合報告中的第二 C2 節點。
  • singtelcom.site、kaztelecom.shop:目前已不解析,但 VT 多家標 malicious,屬電信主題仿冒網域。
  • 116.169.244.208:位於成都聯通,疑似上游基礎設施或測試環境。
  • 其他 JP/US 雲主機:關聯證據較弱,建議列入觀察。

建議:立即封鎖核心 IOC,並回溯 Linux 主機對外連線、SOCKS5、PortMapping 與異常代理行為。

網域(Domains)

   
Value   
   
telecom.webredirect[.]org   
   
singtelcom[.]site   
   
kaztelecom[.]shop   

IPv4s

   
Value   
   
194.135.25.132   
   
101.36.105.222   
   
192.9.141.111   
   
116.169.244.208   
   
23.27.201.160   
   
64.176.43.209   
   
139.84.227.139   

憑證指紋(Certificate Fingerprints)

   
SHA-256   
   
e28a96f983b8605decd2ac1db16ebad5fa741a6aa4e585a38ade0e5ad7d6cec0   
   
2229e7f3cabbce4d67cd79c89fd5a100b20e8a99f4a2bf9aac77a978f49eb520   
   
27df475626aafce2ea1548a9f35efb9ad951298c8b11a6adb3ccdfcd5170c677   

參考資料

關於 CyCraft

奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。

訂閱電子報

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
點擊此按鈕,即表示您同意本公司的隱私權政策,並同意本公司使用您所提供的資訊並寄送資訊給您。您隨時可以取消訂閱。