資安研究人員揭露了一款名為 Showboat 的新型 Linux 惡意軟體,自至少 2022 年年中以來,該軟體已被用於針對中東一家電信業者的攻擊活動。

Lumen Technologies Black Lotus Labs 在一份與 The Hacker News 分享的報告中表示:「Showboat 是一個為 Linux 系統設計的模組化後滲透框架,能夠產生遠端 Shell、傳輸檔案,並作為 SOCKS5 代理運作。」

據評估,此惡意軟體至少由一個,甚至可能更多個與中國有關聯的威脅活動群組所使用,其命令與控制 (C2) 節點和 IP 位址與中國四川省省會成都的地理位置相關聯。

其中一個此類威脅行為者是 Calypso(又名 Bronze Medley 和 Red Lamassu),該組織自至少 2016 年 9 月起就活躍於巴西、印度、哈薩克、俄羅斯、泰國和土耳其等國家的國家機構,並於 2019 年 10 月首次由 Positive Technologies 公開記錄。

其工具庫中的一些關鍵工具包括 PlugX 以及 WhiteBird 和 BYEBY 等後門程式,後者是 ESET 追蹤的 Mikroceen 家族的一部分。Mikroceen 的使用被歸因於一個更廣為人知的群組 SixLittleMonkeys,而 SixLittleMonkeys 又與另一個與中國有關聯的群組 Webworm 在戰術上有重疊。

這使得 Showboat 與 PlugX、ShadowPad 和 NosyDoor 等其他由多個中國相關群組使用的框架並列。這種「資源共享」加強了中國國家級威脅行為者依賴的數位補給官的存在,為他們提供必要的工具。

調查的起點是一個於 2025 年 5 月上傳到 VirusTotal 的 ELF 二進位檔,惡意軟體掃描平台將其歸類為具有 rootkit 功能的複雜 Linux 後門。Kaspersky 將此偽影追蹤為 EvaRAT。

Black Lotus Labs 的安全研究員 Danny Adamitis 告訴 The Hacker News,目前尚不清楚用於傳遞惡意軟體的確切初始存取向量。然而,過去 Calypso 曾利用 ASPX 網頁 Shell,在利用漏洞或破解用於遠端存取的預設帳戶後進行攻擊。

該敵對勢力也是最早將 CVE-2021-26855 武器化的中國相關群組之一,這是 Microsoft Exchange Server 中的一個安全漏洞,是名為 ProxyLogon 的攻擊鏈的第一步。

該惡意軟體設計用於聯繫 C2 伺服器,收集系統資訊,並將資訊以 PNG 欄位中加密並經過 Base64 編碼的字串形式傳回伺服器。它還具備上傳和下載檔案到主機和從主機下載檔案的功能,隱藏其在進程列表中的存在,並管理 C2 伺服器。

為了在主機上隱藏自身,Showboat 會檢索託管在 Pastebin 上的程式碼片段。該貼文創建於 2022 年 1 月 11 日。此外,該惡意軟體還可以掃描其他設備並通過 SOCKS5 代理連接到它們。這表明 Showboat 的主要目的是在受感染的系統上建立立足點。

Black Lotus Labs 表示:「這將使攻擊者能夠與未公開暴露於網際網路、僅能通過 LAN 訪問的機器進行互動。」

進一步的基礎設施分析發現了兩個受害者:一家總部位於阿富汗的網際網路服務提供者 (ISP) 和另一家位於亞塞拜然的未知實體。使用與原始 C2 伺服器相似的 X.509 憑證的次級 C2 群組,在美國發現了兩個可能的洩漏點,在烏克蘭發現了一個。

Adamitis 表示:「雖然一些威脅行為者越來越多地使用隱蔽的原生系統工具來逃避偵測,但其他人仍然部署持久的惡意軟體植入程式。這些威脅的存在應被視為早期預警信號,表明受影響網絡內可能存在更廣泛、更嚴重的安全問題。」

Calypso 在針對阿富汗電信業者的攻擊活動中,還使用了名為 JFMBackdoor 的功能齊全的 Windows 植入程式,該程式通過 DLL 側載傳遞。

攻擊鏈涉及一個批次腳本,用於啟動一個合法的可執行檔,然後該可執行檔會載入惡意的 DLL。JFMBackdoor 支持廣泛的功能,包括遠端 Shell 存取、檔案操作、網路代理、螢幕截圖捕獲和自我移除。

PricewaterhouseCoopers (PwC) 在一份協調報告中表示:「針對阿富汗及其電信行業的攻擊,與我們評估的幾乎可以肯定是 Red Lamassu 更廣泛的營運目標和目的相符。」