El análisis que Rapid7 publicó el 2 de octubre de 2026 describe seis compilaciones del implante Linux AVERAT desplegadas contra dispositivos de Taiwán. Por separado, la investigación recoge muestras de BPFDoor y BPF Rekoobe dirigidas a objetivos de Corea del Sur. AVERAT recurre al tráfico de correo para disimular sus comunicaciones y puede ejecutar operaciones sobre archivos y procesos, abrir shells interactivos y habilitar funciones de proxy o reenvío de puertos.
Los hallazgos de AVERAT y las muestras de Corea del Sur
Rapid7 describió seis compilaciones de AVERAT en dispositivos taiwaneses. También consideró que el dropper analizado probablemente se había creado para dispositivos ShareTech. El dropper es el componente que instala el implante; en este caso, se ejecuta después de que ya se haya obtenido acceso al sistema.
Los hallazgos sobre BPFDoor y BPF Rekoobe corresponden a muestras distintas observadas contra objetivos de Corea del Sur. No son variantes de AVERAT ni comparten con él el mecanismo de comunicación descrito: AVERAT usa SMTP para su mando y control, mientras que las otras muestras se basan en filtros BPF y tráfico de paquetes.
Cómo AVERAT disimula sus comunicaciones
El mando y control (C2) es el canal por el que un implante recibe órdenes y comunica información a quien lo opera. Rapid7 indicó que AVERAT emplea SMTP, el protocolo de correo electrónico, sobre TCP por el puerto 25. El programa envía EHLO y solicita STARTTLS, que permite iniciar el cifrado de la conexión, antes de comenzar su propia sesión cifrada.
AVERAT vuelve a comunicarse cada 600–699 segundos; el operador puede configurar ese intervalo. En esos contactos, envía datos como el nombre del equipo, el usuario activo, la versión del sistema operativo, las interfaces de red y los usuarios con sesión iniciada. El uso de SMTP puede hacer que esas comunicaciones se mezclen con tráfico habitual de una pasarela de correo.
Qué hacen el dropper y el implante
El dropper copia los ejecutables a /sbin con los nombres ntpdate y udevds, y los pone en marcha. Diez segundos después elimina esos archivos del sistema de archivos; los procesos continúan ejecutándose y su ruta en /proc/<pid>/exe apunta a una imagen borrada.
Una vez activo, AVERAT puede enumerar y recorrer directorios, descargar, subir y borrar archivos, listar y terminar procesos, cambiar datos de configuración del C2, reiniciar el equipo y cargar bibliotecas compartidas. También admite sesiones de shell interactivas y funciones de proxy o reenvío de puertos. Uno de sus comandos permite mantener hasta diez sesiones de shell simultáneas.
En qué se diferencian BPFDoor y BPF Rekoobe
BPF, o filtro de paquetes de Berkeley, permite filtrar tráfico de red. Según Rapid7, BPFDoor usa filtros BPF y sockets de paquetes sin procesar para detectar tráfico que actúa como señal de activación. En una variante descrita, la señal se envuelve en solicitudes HTTPS POST que pasan por proxies de borde.
La muestra basada en Rekoobe aplica otro filtro: observa tráfico TCP, UDP y SCTP sobre IPv4, además de UDP sobre IPv6, cuando los puertos de origen y destino son el 25. Son mecanismos diferentes de la conexión SMTP de AVERAT.
Qué recomienda revisar a los defensores
Rapid7 recomienda investigar procesos activos cuyo ejecutable en /proc/<pid>/exe figure como borrado, así como sockets de paquetes sin procesar y filtros BPF inesperados. También propone revisar conexiones salientes a TCP/25 iniciadas por procesos que no sean de correo, nombres de procesos que imitan software legítimo y los rastros de preparación del dropper, entre ellos /HDD/ms6x2xTo64/, un script de shell con extensión .php y archivos marcadores.
Como indicadores de red de AVERAT, Rapid7 enumeró mx.zxopfds.com, spam.suwaccqi.com y mx1.wwstifsteel.com, con TCP/25 como puerto C2 predeterminado. También identificó 59.125.211.65, 122.116.138.33 y 1.34.200.85 como dispositivos CPE taiwaneses de terceros que habrían sido comprometidos y usados como relés, no como infraestructura deliberada de los operadores.