Il 2 ottobre 2026 Rapid7 ha pubblicato un’analisi che descrive sei build della backdoor Linux AVERAT impiegate contro dispositivi a Taiwan. Lo stesso studio tratta separatamente varianti BPFDoor e una build BPF Rekoobe osservate contro obiettivi in Corea del Sud: sono campioni diversi, con comportamenti distinti. L’analisi di Rapid7 ricostruisce come AVERAT sfrutti il traffico di posta e quali controlli possono aiutare a individuarne le tracce.
I rilievi di Rapid7 su AVERAT e sui campioni in Corea del Sud
Rapid7 riferisce di aver descritto sei build di AVERAT in dispositivi a Taiwan. Per il dropper, cioè il programma che installa il payload, la valutazione è più circoscritta: sarebbe probabilmente stato progettato per appliance ShareTech. Rapid7 non indica uno specifico modello o una versione del firmware.
Le altre attività riguardano varianti BPFDoor e una build BPF Rekoobe dirette contro obiettivi in Corea del Sud. La somiglianza sta nel camuffamento: i campioni adottano comportamenti o nomi familiari nell’ambiente preso di mira. Ma il collegamento di AVERAT via SMTP non è il meccanismo di attivazione descritto per BPFDoor.
Come AVERAT nasconde le comunicazioni
Il comando e controllo (C2), cioè il canale con cui un malware riceve istruzioni e comunica con chi lo gestisce, usa SMTP su TCP porta 25. SMTP è il protocollo normalmente impiegato per la posta elettronica. AVERAT invia EHLO, richiede STARTTLS e poi avvia una propria sessione cifrata: un flusso che, secondo l’analisi di Rapid7, può confondersi con il traffico atteso su un gateway di posta.
Il malware effettua un collegamento ogni 600–699 secondi, con un intervallo configurabile. Nei messaggi di controllo può inviare informazioni sul nome della macchina, l’utente attivo, la versione del sistema operativo, le interfacce di rete e gli utenti collegati.
Che cosa fanno il dropper e l’impianto
Il dropper copia in /sbin due file chiamati ntpdate e udevds, li avvia e li rimuove dopo dieci secondi. I processi continuano però a funzionare anche quando i file eseguibili non sono più collegati sul disco. Il dropper è descritto come un installatore locale eseguito dopo che l’accesso al dispositivo è già stato ottenuto.
Una volta attivo, AVERAT può eseguire operazioni su file e processi, aprire shell interattive, modificare i parametri di comando e controllo, riavviare il dispositivo, caricare oggetti condivisi e creare un proxy o inoltrare porte. Una delle funzioni supporta fino a dieci sessioni shell contemporanee.
Le differenze tra BPFDoor e BPF Rekoobe
BPFDoor usa socket raw, che consentono di elaborare pacchetti di rete a basso livello, e filtri BPF (Berkeley Packet Filter) per rilevare un traffico di attivazione. Per una variante, Rapid7 descrive un trigger inserito in richieste HTTPS POST attraverso proxy di rete.
Il campione BPF Rekoobe segue un altro schema: filtra traffico IPv4 TCP, UDP e SCTP, oltre al traffico IPv6 UDP, quando la porta sorgente e quella di destinazione sono entrambe la 25. È una caratteristica del campione Rekoobe segnalato, non una funzione di AVERAT.
Che cosa consiglia di controllare Rapid7
Rapid7 raccomanda di verificare i processi attivi il cui /proc/<pid>/exe rimanda a un eseguibile rimosso, i socket raw e i filtri BPF inattesi, e le connessioni TCP in uscita sulla porta 25 originate da processi che non gestiscono la posta. Anche i nomi di processo camuffati e la sequenza di staging dei file meritano attenzione.
Tra gli artefatti citati compaiono il percorso /HDD/ms6x2xTo64/, uno script shell con estensione .php, file marcatore e una sequenza di esecuzione, copia e rimozione. Per il traffico di rete, Rapid7 elenca mx.zxopfds.com, spam.suwaccqi.com e mx1.wwstifsteel.com, oltre alla porta C2 predefinita TCP 25.
L’analisi indica inoltre gli indirizzi 59.125.211.65, 122.116.138.33 e 1.34.200.85 come dispositivi CPE taiwanesi di terze parti, valutati come compromessi e recuperati dalle configurazioni, non come infrastruttura intenzionale degli operatori.