Rapid7 veröffentlichte am 2. Oktober 2026 eine Analyse zu sechs AVERAT-Builds, die gegen Geräte in Taiwan eingesetzt wurden. Die Untersuchung beschreibt außerdem separate BPFDoor-Varianten und einen BPF-Rokoobe-Build gegen Ziele in Südkorea. AVERAT tarnt seine Kommunikation mit einer SMTP-Verbindung; die anderen Funde nutzen eigene, davon getrennte Mechanismen.

Rapid7s AVERAT-Funde und die Aktivitäten in Südkorea

Rapid7 beschreibt AVERAT als zuvor nicht gemeldetes Linux-Implantat. Die sechs untersuchten Builds wurden gegen Netzwerkgeräte in Taiwan eingesetzt. Daneben berichtet die Analyse von BPFDoor-Varianten und einem BPF Rekoobe-Build, die Südkorea zum Ziel hatten.

Die Tarnung orientiert sich an der jeweiligen Umgebung: Der AVERAT-Dropper verwendet bekannte Dateinamen, während einige BPFDoor-Varianten Artefakte des Spam-Schutzprodukts SpamSniper und Namen vertrauter Linux-Dienste nachahmen.

Wie AVERAT seine Kommunikation tarnt

AVERAT nutzt SMTP über TCP-Port 25 für die Verbindung zu seiner Steuerungsinfrastruktur. SMTP ist das Protokoll, über das E-Mails übertragen werden. Der Implantat-Code sendet zunächst EHLO und fordert dann mit STARTTLS eine verschlüsselte Verbindung an, bevor er eine eigene verschlüsselte Sitzung beginnt. In einem Netzwerk, in dem E-Mail-Verkehr üblich ist, kann diese Kommunikation zwischen regulären Verbindungen weniger auffallen.

Der Schädling meldet sich in Abständen von 600 bis 699 Sekunden zurück. Das Intervall lässt sich konfigurieren. Bei diesen sogenannten Check-ins übermittelt AVERAT unter anderem den Rechnernamen, den aktuellen Benutzer, die Betriebssystemversion, Netzwerkschnittstellen und angemeldete Nutzer.

Was Dropper und Implantat können

Rapid7 schätzt, dass der analysierte Dropper wahrscheinlich für ShareTech-Geräte entwickelt wurde. Er legt unter /sbin zwei Dateien mit den Namen ntpdate und udevds ab und startet sie. Zehn Sekunden später entfernt er die Dateien, während die Prozesse weiterlaufen und ihre ausführbaren Dateien nicht mehr auf dem Datenträger liegen.

Nach dem Start kann AVERAT laut Rapid7 Dateien verwalten, Prozesse auflisten und beenden, interaktive Shells öffnen und seine Steuerungskonfiguration ändern. Zu den weiteren beschriebenen Funktionen gehören Neustarts, das Laden von Shared Objects – gemeinsam genutzten Programmkomponenten – sowie Proxy- und Portweiterleitung. Ein Befehl unterstützt bis zu zehn gleichzeitig offene Shell-Sitzungen.

BPFDoor und BPF Rekoobe nutzen andere Mechanismen

Die Südkorea betreffenden Funde funktionieren anders als AVERAT. BPFDoor verwendet Raw-Packet-Sockets und Berkeley Packet Filter (BPF), um nach bestimmten Auslösern im Netzwerkverkehr zu suchen. Bei einer beschriebenen Variante wird der Auslöser in HTTPS-POST-Anfragen verpackt, die über Edge-Proxys laufen.

BPF Rekoobe überwacht dagegen ausgewählte Netzwerkpakete: den TCP-, UDP- und SCTP-Verkehr über IPv4 sowie UDP über IPv6, wenn Quell- und Zielport jeweils 25 sind. Diese Filterfunktion gehört zu dem gesonderten Rekoobe-Build, nicht zu AVERAT.

Worauf Verteidiger achten können

Rapid7 empfiehlt, laufende Prozesse zu untersuchen, deren /proc/<pid>/exe auf eine gelöschte Datei verweist. Weitere Hinweise können unerwartete Raw-Packet-Sockets oder BPF-Filter, ausgehende Verbindungen über TCP-Port 25 von Prozessen ohne Mailfunktion und getarnte Prozessnamen sein.

Auch die beschriebene Installationsspur kann bei der Prüfung helfen: Rapid7 nennt das Verzeichnis /HDD/ms6x2xTo64/, ein Shell-Skript mit der Endung .php sowie eine Abfolge aus Shell-Ausführung, Kopieren und Entfernen von Dateien. Als Netzwerkindikatoren führt Rapid7 die Domains mx.zxopfds.com, spam.suwaccqi.com und mx1.wwstifsteel.com auf.