Dans son analyse publiée le 2 octobre 2026, Rapid7 rapporte six builds d’AVERAT déployés contre des appareils à Taïwan. L’entreprise décrit aussi, dans des observations distinctes concernant la Corée du Sud, des variantes de BPFDoor et un build BPF Rekoobe. Les trois noms désignent des échantillons et des mécanismes différents. L’analyse de Rapid7

Les observations de Rapid7 sur AVERAT et les échantillons visant la Corée du Sud

AVERAT est un implant Linux, c’est-à-dire un programme malveillant installé sur un système pour permettre des actions à distance. Rapid7 décrit le dropper — le programme qui installe l’implant — comme probablement conçu pour des appareils ShareTech. Cette appréciation concerne le dropper, tandis que les six builds sont rapportés comme déployés contre des appareils taïwanais.

Comment AVERAT dissimule ses communications

AVERAT communique avec son serveur de commande et contrôle (C2) par SMTP sur le port TCP 25, habituellement associé au courrier électronique. Le programme envoie EHLO, une commande d’identification SMTP, puis demande le passage à STARTTLS avant d’établir sa propre session chiffrée. Le trafic peut ainsi ressembler à celui d’une passerelle de messagerie.

L’implant se manifeste toutes les 600 à 699 secondes. Cet intervalle est configurable. Lors de ces communications, AVERAT transmet notamment le nom de l’hôte, l’utilisateur courant, la version du système d’exploitation, les interfaces réseau et la liste des utilisateurs connectés.

Le dropper et les capacités d’AVERAT

Le dropper copie deux exécutables dans /sbin, sous les noms ntpdate et udevds, puis les lance. Dix secondes après leur lancement, il supprime les fichiers du disque ; les processus continuent néanmoins de fonctionner sans image exécutable présente sur le disque. Rapid7 décrit ce dropper comme un installateur local exécuté après l’obtention d’un accès au système.

Les commandes recensées comprennent la navigation dans les répertoires, le téléchargement, l’envoi et la suppression de fichiers, ainsi que l’inventaire et l’arrêt de processus. AVERAT peut aussi ouvrir des sessions shell interactives, modifier sa configuration C2, redémarrer le système, charger des bibliothèques partagées et servir de proxy ou transférer des ports. Une commande peut gérer jusqu’à dix sessions shell simultanées.

En quoi BPFDoor et BPF Rekoobe diffèrent-ils ?

Les variantes de BPFDoor rapportées contre des cibles sud-coréennes utilisent des sockets de paquets bruts et des filtres BPF — des mécanismes qui permettent d’examiner le trafic réseau — pour repérer un déclencheur. Pour l’une des variantes décrites, ce déclencheur est encapsulé dans des requêtes HTTPS POST acheminées par des proxys en périphérie du réseau. Rapid7 rapporte également que certaines variantes imitent des artefacts associés à SpamSniper et des noms de processus familiers.

Le build BPF Rekoobe est un autre échantillon. Son filtre surveille le trafic TCP, UDP et SCTP en IPv4, ainsi que le trafic UDP en IPv6, lorsque les ports source et destination sont tous deux le port 25. Ce comportement ne décrit pas les communications SMTP d’AVERAT.

Les vérifications recommandées aux défenseurs

Rapid7 recommande de rechercher les processus actifs dont /proc/<pid>/exe pointe vers une image supprimée, ainsi que les sockets de paquets bruts ou filtres BPF inattendus. Une connexion sortante sur TCP 25 lancée par un processus sans fonction de messagerie mérite également une vérification, tout comme des noms de processus qui ne correspondent pas aux logiciels attendus sur l’appareil.

Parmi les artefacts de préparation signalés figurent le chemin /HDD/ms6x2xTo64/, un script shell portant une extension .php, des fichiers marqueurs et une séquence d’exécution de commandes shell, de copie puis de suppression. Rapid7 associe aussi AVERAT aux domaines mx.zxopfds.com, spam.suwaccqi.com et mx1.wwstifsteel.com ; le port C2 par défaut indiqué est TCP 25. Les adresses 59.125.211.65, 122.116.138.33 et 1.34.200.85 correspondent à des appareils taïwanais tiers compromis, récupérés à partir de configurations et décrits comme des relais, pas comme des serveurs C2 appartenant aux opérateurs.