W analizie opublikowanej 2 października 2026 r. Rapid7 opisał sześć buildów linuksowego implantu AVERAT użytych przeciw urządzeniom na Tajwanie. AVERAT komunikuje się przez SMTP, czyli protokół pocztowy, a jego dropper usuwa zapisane pliki chwilę po uruchomieniu. Rapid7 opisał też osobne próbki BPFDoor i BPF Rekoobe dotyczące celów w Korei Południowej. Analiza Rapid7
Ustalenia dotyczące AVERAT i odrębne próbki z Korei Południowej
Sześć buildów AVERAT dotyczyło urządzeń na Tajwanie. Osobno Rapid7 opisał warianty BPFDoor i build BPF Rekoobe powiązane z celami w Korei Południowej. To różne próbki i mechanizmy: SMTP jest kanałem komunikacji AVERAT, a nie opisanym sposobem działania BPFDoor czy BPF Rekoobe.
Jak AVERAT ukrywa komunikację
AVERAT łączy się z serwerem sterującym przez SMTP na porcie TCP 25. Wysyła EHLO, a następnie żąda przejścia na STARTTLS przed rozpoczęciem własnej szyfrowanej sesji. Ponieważ SMTP jest używany do poczty, taki ruch może przypominać zwykłą komunikację bramy pocztowej.
Implant zgłasza się co 600–699 sekund; interwał można skonfigurować. W meldunkach przesyła między innymi nazwę hosta, nazwę bieżącego użytkownika, wersję systemu operacyjnego, informacje o interfejsach sieciowych oraz listę zalogowanych użytkowników. W kilku buildach stan konfiguracji przechowywany jest w ukrytym pliku /var/lib/.db.
Co robi dropper i implant
Rapid7 ocenia, że analizowany dropper prawdopodobnie przygotowano z myślą o urządzeniach ShareTech. Dropper działa lokalnie po uzyskaniu dostępu do urządzenia. Kopiuje pliki do /sbin pod nazwami ntpdate i udevds, uruchamia je, a po 10 sekundach usuwa pliki. Procesy nadal działają, mimo że ich pliki wykonywalne nie są już dostępne na dysku.
Opisane możliwości AVERAT obejmują operacje na plikach i procesach, zmianę konfiguracji serwera sterującego, restart urządzenia, ładowanie bibliotek współdzielonych oraz tworzenie kanałów proxy lub przekierowania portów. Implant obsługuje również interaktywne sesje powłoki — jedno z poleceń może utrzymywać do 10 takich sesji jednocześnie.
Czym różnią się BPFDoor i BPF Rekoobe
BPFDoor wykorzystuje surowe gniazda pakietów i filtry BPF do wykrywania ruchu wyzwalającego działanie. W jednym opisanym wariancie sygnał ten jest przesyłany w żądaniach HTTPS POST przez proxy brzegowe.
Próbka BPF Rekoobe działa inaczej: filtruje ruch TCP, UDP i SCTP w IPv4 oraz UDP w IPv6, gdy port źródłowy i docelowy mają numer 25. Są to obserwacje dotyczące osobnych próbek powiązanych z celami w Korei Południowej, a nie funkcje AVERAT.
Na co zwracać uwagę w systemach
Wskazówki Rapid7 obejmują sprawdzanie procesów, których /proc/<pid>/exe wskazuje na usunięty plik, oraz nieoczekiwanych surowych gniazd pakietów i filtrów BPF. Warto też analizować wychodzące połączenia TCP na porcie 25 inicjowane przez procesy inne niż pocztowe, a także procesy podszywające się pod znane nazwy usług.
Wśród opisanych śladów instalacji znalazła się ścieżka /HDD/ms6x2xTo64/, skrypt powłoki z rozszerzeniem .php, pliki znacznikowe oraz sekwencja uruchamiania skryptu, kopiowania i usuwania plików. Rapid7 wymienia też domeny sieciowe związane z AVERAT: mx.zxopfds.com, spam.suwaccqi.com i mx1.wwstifsteel.com.
Trzy adresy IP odzyskane z konfiguracji — 59.125.211.65, 122.116.138.33 i 1.34.200.85 — Rapid7 ocenił jako należące do przejętych tajwańskich urządzeń CPE osób trzecich, wykorzystywanych jako przekaźniki. Nie są to wskazane adresy infrastruktury operatorów malware’u.