In een analyse die Rapid7 op 2 oktober 2026 publiceerde, beschreef het beveiligingsbedrijf zes builds van de Linux-implant AVERAT die waren ingezet tegen Taiwanese netwerkapparaten. De analyse behandelde ook afzonderlijke BPFDoor-varianten en een BPF Rekoobe-build bij doelen in Zuid-Korea. AVERAT gebruikt SMTP-verkeer voor command-and-control (C2): het kanaal waarlangs malware opdrachten ontvangt en contact houdt met de operator.

Rapid7s AVERAT-bevindingen en de aparte Zuid-Koreaanse samples

De zes AVERAT-builds waren volgens Rapid7 ingezet tegen apparaten in Taiwan. Het bedrijf beschreef de geanalyseerde dropper als waarschijnlijk ontwikkeld voor ShareTech-apparaten. De dropper is een lokaal installatieprogramma dat wordt uitgevoerd nadat toegang tot een apparaat is verkregen.

De Zuid-Koreaanse bevindingen betreffen andere samples. Rapid7 meldde daar BPFDoor-varianten en een BPF Rekoobe-build; die families gebruiken andere technieken dan AVERAT.

Hoe AVERAT zijn communicatie verbergt

AVERAT verstuurt C2-verkeer via SMTP, het protocol voor e-mail, over TCP-poort 25. Het stuurt eerst EHLO en vraagt daarna STARTTLS aan, voordat het een eigen versleutelde sessie begint. Rapid7 beschrijft dit als verkeer dat aansluit bij wat op mailgateways gebruikelijk is.

De implant meldt zich met tussenpozen van 600 tot 699 seconden bij de operator. Dat interval kan worden aangepast. Bij zo’n contact meldt AVERAT onder meer de hostnaam, de huidige gebruiker, de versie van het besturingssysteem, netwerkinterfaces en ingelogde gebruikers.

Wat de dropper en implant doen

De dropper kopieert uitvoerbare bestanden naar /sbin onder de namen ntpdate en udevds, start ze en verwijdert de bestanden tien seconden later. De processen blijven actief nadat hun bestanden zijn verwijderd; /proc/<pid>/exe verwijst dan naar een verwijderde executable.

Rapid7 beschrijft de volgende functies voor AVERAT:

  • bestanden en mappen bekijken, bestanden downloaden, uploaden en verwijderen;
  • processen weergeven en beëindigen;
  • interactieve shellsessies openen, met maximaal tien gelijktijdige sessies;
  • C2-instellingen aanpassen, het apparaat herstarten en shared objects (gedeelde bibliotheken) laden;
  • een proxy of poortdoorschakeling openen.

De verschillen tussen BPFDoor en BPF Rekoobe

BPFDoor gebruikt raw sockets, waarmee software netwerkpakketten rechtstreeks kan verwerken, en BPF-filters om triggerverkeer te herkennen. Bij één beschreven variant zit de trigger in HTTPS POST-verzoeken die via edgeproxy’s worden doorgestuurd.

De afzonderlijke BPF Rekoobe-build filtert IPv4-verkeer via TCP, UDP of SCTP en IPv6-verkeer via UDP wanneer zowel de bron- als bestemmingspoort 25 is. Dat is een andere aanpak dan AVERATs C2-verkeer via SMTP.

Waar verdedigers op kunnen letten

Rapid7 adviseert processen te onderzoeken waarvan /proc/<pid>/exe naar een verwijderd bestand verwijst. Ook onverwachte raw sockets of BPF-filters, uitgaande verbindingen via TCP-poort 25 van processen die geen mail verzorgen en processen met misleidende namen verdienen aandacht.

De beschreven installatie gebruikte daarnaast stagingbestanden en -paden, waaronder /HDD/ms6x2xTo64/, een shellscript met de extensie .php en markerbestanden. Rapid7 noemt ook een reeks waarin een shellopdracht wordt uitgevoerd, bestanden worden gekopieerd en daarna verwijderd.

Voor AVERAT noemt Rapid7 de netwerkdomeinen mx.zxopfds.com, spam.suwaccqi.com en mx1.wwstifsteel.com; de standaardpoort voor C2 is TCP 25. Het bedrijf noemt ook 59.125.211.65, 122.116.138.33 en 1.34.200.85 als gecompromitteerde Taiwanese CPE-apparaten van derden die als relay dienden.

Rapid7 vermeldt de volgende SHA-256-hashes voor de dropper en de zes AVERAT-builds:

  • Dropper: 2bedc26d4b29b435c21962beed7db21188a0219a0d28334bba8b4fb1656d7b15
  • AVERAT: bf8135f46ecedfe5bd06fcecbb2e721c2367ff765b18f4aa3f868e6597f49e47
  • AVERAT: 4925bcca085ec504f51191645da278d8e96698d91f3c6df44146336c697b4de8
  • AVERAT: a4379e115d3c4420f5d4b92561022d6e0897990e7297be65c033d47de68e6a6a
  • AVERAT: 925c041807d4fb9dfe2ad84f963c2a4c60ea1289f6a0bdccbfb944478ffc2cf2
  • AVERAT: 2fe2dd402ee6f9c578fce6dd4b36daaa407e99133e5dd502f2afca80feb60150
  • AVERAT: a65048eb30661e27f8edc2dd8d8c77ec87faec1f1750f6e04e7ecaf069a32858