与中国相关的 Showboat 恶意软件以 Linux 持久性为目标攻击电信公司

一种名为 Showboat 的与中国相关的 Linux 恶意软件框架已被用于针对电信组织的长期网络间谍活动。该恶意软件是由黑莲花实验室,该公司表示,该活动至少自 2022 年中期以来一直在活跃。

Showboat 不是勒索软件。它是一个模块化的后开发框架,旨在保持 Linux 系统内部的安静访问、传输文件、启动远程 shell 以及充当更深层次网络移动的 SOCKS5 代理。

巅峰安全后来分析了同样的威胁,并警告说 Showboat 的隐形技术使传统安全工具难以检测到,特别是在缺乏强大端点监控的 Linux 服务器上。

Showboat 面向 AMD x86-64 Linux 系统,该系统在服务器和电信环境中很常见。 Lumen 表示,该恶意软件被部署在针对中东电信提供商的活动中,并且还冒充了东南亚的电信公司。

该活动至少与一个、可能是多个与中华人民共和国相关的活动集群有关。 Lumen 的评估基于与中国成都相关的全球遥测、共享工具模式以及指挥和控制基础设施。

该恶意软件的目的是持久性和访问,而不是立即破坏。安装后,它可以帮助操作员映射内部系统,通过网络移动,并使用受感染的主机作为不面向互联网的计算机的代理。

物品细节
恶意软件名称表演船
平台AMD x86-64 Linux 系统
威胁类型模块化后开发框架
已知活动至少从 2022 年中期开始活跃
第一产业电信
报告的能力远程 shell、文件传输、进程隐藏、C2 管理和 SOCKS5 代理

Showboat 如何与其命令服务器通信

执行后,Showboat 会联系嵌入式命令和控制服务器并检索加密的配置文件。该配置使用 XOR 加密和硬编码密钥“看我,AV!”

解密后,配置可以显示服务器地址、端口、代理设置和睡眠间隔。 Showboat 可以随机化其睡眠时间,从而使网络活动更难被发现,而不是在固定时间发出信标。

该恶意软件收集主机信息,例如主机名、操作系统详细信息、正在运行的进程、进程数据和桌面屏幕截图。然后,它将该信息作为隐藏在 PNG 字段内的加密和 Base64 编码字符串发送回命令服务器。

Linux 的持久性使得 Showboat 更难找到

Showboat 最重要的功能之一是它的隐藏命令。该恶意软件可以从 Pastebin 检索 C 源文件,在受感染的系统上对其进行编译,并使用 Linux 动态链接器预加载机制来隐藏恶意活动。

该技术符合MITRE ATT&CK 动态链接器劫持,攻击者滥用链接器行为(例如 LD_PRELOAD 或预加载文件)以在合法共享库之前加载恶意共享库。

在 Linux 上,这可以让恶意软件挂钩 readdir 等系统功能,并隐藏 ps、top 和 ls 等工具中的进程或文件。对于管理员来说,这意味着即使植入程序继续运行,系统也可能看起来正常。

  • Showboat 可以对常见的 Linux 监控工具隐藏自己的进程。
  • 它可以在受害者系统上获取并编译共享对象。
  • 它滥用 Linux 预加载行为来挂钩系统调用。
  • 它可以使用 SOCKS5 代理通过受感染服务器的流量。
  • 它可以帮助攻击者到达未在线暴露的内部系统。

电信公司承载敏感的通信、路由、用户、企业和基础设施数据。电信提供商内部的安静植入可以支持监视、网络映射、凭证盗窃以及对互联组织的后续访问。

Linux 系统也很有吸引力,因为许多电信和网络环境都依赖于基于 Linux 的服务器、设备和基础设施组件。其中一些系统不运行与 Windows 工作站相同的端点检测堆栈。

流明报告表示,该活动表明了为什么防御者应该更加关注基于 Linux 的系统,将其作为深入企业和运营商网络的接入点。

Showboat 逃避防病毒检测数月

Showboat 首次是通过 2025 年 5 月 5 日提交的 VirusTotal 样本发现的。当时,该样本的检出率为零,Lumen 表示,直到 2026 年 4 月,该样本仍未被发现。

这很重要,因为该恶意软件具有类似 Rootkit 的行为和后利用功能,但它仍然避开了传统的防病毒检测。这种差距可以为高级攻击者提供数月或数年的操作空间。

鲫鱼还指出,Showboat 在扫描时实现了 65 个引擎的零检测,并强调其使用 XOR 加密、基于 PNG 的数据隐藏和 Linux 持久性作为关键的隐秘功能。

防御者应监控的指标

安全团队应将以下指标视为狩猎的起点。他们还应该监视行为,因为高级操作员可以快速更改文件名、域和脚本。

类型指标为什么这很重要
领域Telecom.webredirect[.]org在解密的 Showboat 配置中找到的 C2 服务器地址
文件名ukpkmkk.c通过 hide 命令获取并编译的 C 源文件
文件名ukpkmkk.so用于隐秘编译的共享库
文件路径/etc/ld.so.preloadLinux 预加载机制被滥用来挂钩系统调用
异或键看着我,关!用于解密 Showboat 配置数据的硬编码密钥
过程过滤器kworkers、dbus、自动更新Showboat 隐藏逻辑用来隐藏活动的名称

检测应关注行为,而不仅仅是文件哈希

防御者应该寻找 /etc/ld.so.preload 的可疑更改、生产 Linux 系统上意外的共享对象以及涉及 gcc 或类似工具的异常编译活动。这些信号可以揭示在主机上构建或加载隐形组件的尝试。

MITRE ATT&CK 指导对于动态链接器劫持,建议监视 LD_PRELOAD 滥用、可疑共享库创建以及链接到挂钩 libc 函数的异常进程行为。

网络监控也很重要。 Showboat 的随机信标和 PNG 风格的数据走私可以使流量看起来不那么明显,但防御者仍然可以从 Linux 服务器中寻找奇怪的出站模式,这些模式不应与不熟悉的外部基础设施联系。

  1. 监视 /etc/ld.so.preload 是否有未经授权的更改。
  2. 对在临时或用户可写目录中创建的意外 .so 文件发出警报。
  3. 检查生产 Linux 服务器是否有可疑的 gcc 使用。
  4. 监视通常不进行外部通信的服务器的出站流量。
  5. 寻找电信或企业网络内的 SOCKS5 代理行为。
  6. 比较多个遥测源的进程列表以捕获隐藏的进程。
  7. 对关键 Linux 配置路径使用文件完整性监控。
  8. 调查显示随机低容量信标模式的服务器。

Showboat 适合更广泛的以 Linux 为中心的间谍活动模式

Showboat 是高级威胁活动向 Linux 服务器、边缘系统、路由器和网络基础设施更广泛转变的一部分。这些系统通常位于受信任的位置,并且可能比用户端点受到更少的监控。

对于电信防御者来说,教训是显而易见的。 Linux 服务器需要端点遥测、配置监控、网络异常检测和定期威胁搜寻,尤其是当它们提供对内部路由、管理或面向客户的系统的访问时。

Showboat 的长时间停留时间也说明了为什么组织应该测试针对真实攻击者行为的控制措施。模拟 Linux 持久性、代理、隐匿性和命令与控制行为可以揭示安全工具是否能够在攻击成为长期间谍据点之前将其捕获。

FAQ

什么是 Showboat 恶意软件?

Showboat 是一个基于 Linux 的后利用框架,用于针对电信组织的网络间谍活动。它可以生成远程 shell、传输文件、隐藏进程、管理命令和控制通信以及充当 SOCKS5 代理。

谁发现了 Showboat 恶意软件?

Lumen 的威胁研究团队 Black Lotus Labs 公开披露了 Showboat。 Picus 随后根据报告的恶意软件行为发布了分析和防御模拟指南。

为什么 Showboat 与与中国结盟的威胁行为者有联系?

Lumen 基于全球遥测、与中国成都相关的指挥和控制基础设施以及与中国相关威胁集群使用的共享工具模式的相似性,将 Showboat 与中国相关活动联系起来。

Showboat如何在Linux系统上隐藏?

Showboat 可以获取并编译 C 源文件,然后滥用 Linux 预加载机制来挂钩系统调用。这可以隐藏 ps 和 top 等常用工具的恶意进程。

防御者如何检测 Showboat 活动?

防御者应监视 /etc/ld.so.preload 更改、意外的共享对象文件、可疑的 gcc 活动、SOCKS5 代理行为、来自 Linux 服务器的异常出站连接以及进程遥测源之间的不匹配。