資安業者Rapid7近日揭露一批鎖定網路邊緣環境的Linux惡意程式,其中發現6個部署於臺灣網路環境設備的Linux後門程式AVERAT樣本,顯示臺灣設備已成為攻擊者的明確目標。
進一步分析發現,用來部署AVERAT的惡意安裝程式,疑似專為攻擊眾至資訊設備打造。這意味著攻擊者可能針對特定廠商的產品進行研究,再開發對應的入侵工具,攻擊手法相當精準。
研究人員還從AVERAT的組態中找到3臺受害設備,分別位於臺南、板橋與桃園。這些設備遭入侵後,被攻擊者進一步用作AVERAT的中繼基礎設施,成為擴散攻擊的跳板。
AVERAT屬於鎖定網路邊緣環境的後門程式。邊緣設備如路由器、防火牆等通常長期連網、較少被檢查,一旦被植入後門,攻擊者便能長期潛伏,甚至以此為據點向內網滲透。
針對揭露內容,眾至方面表示,目前已透過設備內部檢查機制掌握報告提及的相關程式,並針對相關問題進行處理。該公司也會持續進行產品安全測試與掃描,如發現安全問題,將定期發布更新。
鎖定臺灣的網路攻擊近年並不罕見。邊緣設備因為直接暴露在網際網路上,一直是攻擊者積極滲透的目標,除了路由器與防火牆,網路視訊監控系統也屢屢成為攻擊對象。
資安專家普遍建議,使用相關設備的組織應儘速檢查設備是否更新至最新韌體,關閉不必要的對外服務,並定期檢視設備連線紀錄,及早發現異常。
從防禦角度來看,這起事件也凸顯供應鏈安全的重要性。當攻擊者針對特定廠商產品打造專屬惡意程式,使用該廠商設備的單位便會同時暴露在風險之中,廠商的應變速度成為關鍵。
目前Rapid7已公開相關技術細節,協助防禦方辨識入侵跡象。眾至後續是否發布正式安全公告與修補程式,值得使用其設備的企業與機關持續關注。
隨著物聯網與邊緣設備數量持續增加,類似針對特定地區、特定廠商的精準攻擊可能只會越來越多。對臺灣的企業與公部門而言,把邊緣設備納入日常資安維運,已是不能再拖的課題。