Em 2 de outubro de 2026, a Rapid7 publicou uma análise que relata seis builds do implante Linux AVERAT implantados contra equipamentos em Taiwan. O malware usa tráfego de e-mail para se comunicar com seus operadores; a análise também descreve, separadamente, amostras de BPFDoor e BPF Rekoobe contra alvos na Coreia do Sul. A análise técnica da Rapid7 detalha os mecanismos e as verificações defensivas recomendadas.

A comunicação do AVERAT imita tráfego de e-mail

O AVERAT usa SMTP, protocolo de envio de e-mails, pela porta TCP 25 para receber comandos e se comunicar com seus operadores. Ele envia EHLO e solicita STARTTLS, que inicia a negociação de criptografia TLS, antes de começar sua própria sessão criptografada. O resultado é um canal que pode se misturar ao tráfego esperado em um gateway de e-mail.

O implante faz contato a cada 600 a 699 segundos, em um intervalo configurável. Nesses contatos, envia informações como o nome do equipamento, o usuário atual, a versão do sistema operacional, as interfaces de rede e os usuários conectados.

O que o dropper e o implante fazem

A Rapid7 descreve o dropper — o instalador do malware — como provavelmente desenvolvido para equipamentos ShareTech. Ele atua localmente, depois que o acesso ao sistema já foi obtido. O dropper copia executáveis para /sbin com os nomes ntpdate e udevds, inicia os processos e remove os arquivos após dez segundos. Os processos continuam em execução mesmo sem um arquivo executável associado no disco.

Depois de instalado, o AVERAT pode listar e percorrer diretórios, baixar, enviar e apagar arquivos, listar e encerrar processos, alterar configurações de comando e controle e abrir sessões de shell interativas. Também pode reiniciar o equipamento, carregar bibliotecas compartilhadas e criar funções de proxy ou encaminhamento de portas. Um dos comandos permite até dez sessões de shell simultâneas.

BPFDoor e BPF Rekoobe são atividades distintas

Nas amostras de BPFDoor relatadas contra alvos na Coreia do Sul, o malware usa BPF (Berkeley Packet Filter) e sockets de pacotes brutos para detectar tráfego que aciona o implante. Uma das variantes descritas encapsula o gatilho em solicitações HTTPS POST enviadas por proxies de borda. A Rapid7 também relata que algumas variantes imitam artefatos relacionados ao SpamSniper e nomes de processos familiares ao ambiente visado.

O BPF Rekoobe é outra amostra, com um filtro próprio: ele observa tráfego TCP, UDP e SCTP sobre IPv4, além de UDP sobre IPv6, quando as portas de origem e destino são 25. Esse comportamento não é o mecanismo SMTP de comando e controle do AVERAT.

Nas configurações do AVERAT, a Rapid7 encontrou três endereços IP de equipamentos CPE de terceiros em Taiwan e os avaliou como sistemas comprometidos usados como retransmissores, não como infraestrutura mantida intencionalmente pelos operadores.

O que observar em uma rede

A Rapid7 recomenda investigar processos em execução cujo /proc/<pid>/exe aponta para um arquivo removido, além de sockets de pacotes brutos e filtros BPF inesperados. Conexões TCP pela porta 25 iniciadas por processos que não são de e-mail e processos com nomes disfarçados também merecem análise.

A sequência de instalação descrita inclui artefatos como /HDD/ms6x2xTo64/, um script de shell com extensão .php, arquivos marcadores e comandos que executam, copiam e removem arquivos. Esses sinais oferecem pontos concretos para orientar a inspeção dos sistemas.