// 1 CRITICAL · 5 ZERO-DAY · 5 CVE · 2 EXPLOIT NELLE ULTIME 24H→
Rapid7 ha documentato nuove varianti di BPFDoor e l'implant AVERAT contro dispositivi edge nel settore telecom. L'attacco sfrutta traffico SMTP legittimo e

Rapid7 ha pubblicato il 29 settembre 2026 un'analisi tecnica dettagliata su nuove varianti della backdoor Linux BPFDoor e su un implant denominato AVERAT, entrambi distribuiti contro operatori di rete edge nel settore delle telecomunicazioni. I campioni analizzati mostrano un livello di personalizzazione significativo: ciascuna variante è pre-adattata al software specifico della vittima, dal prodotto anti-spam sudcoreano SpamSniper alle appliance taiwanesi ShareTech, e sfrutta il traffico SMTP legittimo per l'attivazione nascosta dei payload.

Punti chiave
  • Rapid7 ha tracciato nuove varianti BPFDoor, una build BPF Rekoobe per target sudcoreani, e 6 build dell'implant AVERAT contro appliance taiwanesi, tutte con mascheramento regionalizzato del software target.
  • La catena di infezione è fileless: un dropper scrive gli payload in /sbin come ntpdate e udevds, li avvia e cancella i file dopo 10 secondi, lasciando i processi in esecuzione senza immagine su disco.
  • L'attivazione passa ora attraverso tunneling HTTPS POST con padding matematico per garantire l'offset 26 della stringa '9999', e attraverso magic packet SMTP con porte sorgente/destinazione 25 che sfruttano le regole firewall MTA relay.
  • Gli implant BPF passivi non espongono socket in ascolto visibili, rendendo inefficaci le scansioni porte convenzionali; i beacon outbound si nascondono nel traffico DNS, TCP ordinario e SMTP.

Il mascheramento regionalizzato: da generico a vendor-aware

La novità tecnica più significativa non è nel meccanismo BPF in sé, ma nella precisione del mimetismo. Secondo la ricerca di Rapid7, ogni campione è consapevole del software del vendor in esecuzione sul sistema bersaglio e implementa di conseguenza lo spoofing dei processi. Le varianti BPFDoor contro sistemi sudcoreani impersonano il PID file di SpamSniper, prodotto anti-spam usato in Corea del Sud, e ruotano tra 10 nomi di daemon Linux. I nomi processo sono tratti da una tabella cifrata e impostati tramite riscrittura argv, inclusi /sniper/bin/crond -n, /sniper/bin/earsd --start, /sniper/apache/bin/httpd -k start, /sniper/snipe/bin/snipe-smtpd.

Per le appliance taiwanesi, il dropper deriva la chiave di crittografia dalla stringa 'ShareTech' e scrive nella directory dei pacchetti aggiuntivi dell'appliance. Le 6 build di AVERAT documentate da Rapid7 sono distribuite contro questo ecosistema. Il mutex /var/run/spamsniper.pid e la provenienza del campione legano invece la build BPF Rekoobe al cluster sudcoreano. Questa specializzazione indica che gli operatori conducono reconnaissance approfondita prima del deployment, rendendo la rilevazione basata su firme generiche insufficiente.

"The common thread is regionalized disguise: each sample is aware of the vendor's software running on the targeted systems and implements process spoofing accordingly" — Rapid7 Threat Research

Da raw packet a SMTP: l'evoluzione del canale di attivazione

Le varianti BPFDoor precedenti usavano 'magic bytes' raw nel header TCP o UDP: 0x6693 per UDP, 0x4274 per TCP, 0x7820 per ICMP, con filtro BPF di 16 istruzioni. Dopo che i vendor di sicurezza hanno creato firme statiche Suricata e Snort per questi pattern, gli operatori hanno spostato il vettore di attivazione verso i proxy edge.

Il nuovo controller, introdotto da Rapid7 in aprile 2026, avvolge il magic packet in richieste HTTPS POST standard sfruttando lo SSL offloading comune negli ambienti telecom. Le richieste web sono matematicamente paddate per garantire che la stringa '9999' atterri all'offset 26 del payload TCP. Il backdoor usa '9999' come punto di riferimento, scansiona dinamicamente per il terminatore \r\n\r\n ed estrae il payload comando hex-encoded dal body HTTP. La funzione dogetlogin contiene percorsi hardcoded di web login per mimetizzarsi nelle richieste legittime. Il controller spoofa l'identità di /usr/sbin/abrtd via set_proc_name e PR_SET_NAME.

Parallelamente, sul fronte SMTP, il campione Rekoobe-based (hash 652508a9cf40bee883dc0e5e219dfeba71fe7dac591d01c89f74c21f73b4963f) usa un filtro BPF di 26 istruzioni che sniffa traffico TCP, UDP, SCTP IPv4 e UDP IPv6 con porte sorgente e destinazione entrambe uguali a 25. Su appliance SpamSniper, il traffico SMTP server-to-server è il tipo legittimo primario; un magic packet con src=25, dst=25 matcherebbe la prima regola firewall MTA relay e raggiungerebbe il raw socket. Le stringhe sono protette con XOR a chiave ripetuta (uvTIgh47,@#R); il magic packet è autenticato contro sequenza 32-byte.

Il meccanismo BPF e la persistenza fileless

Tecnicamente, BPFDoor crea un socket raw PF_PACKET con filtro BPF classico. Su match, l'implant estrae l'indirizzo sorgente e si riconnette al mittente se la password è gZbpx0, apre bind shell se la password è sT21xf, altrimenti default a UDP knock. Questo meccanismo passivo evita completamente l'esposizione di porte in ascolto visibili nel sistema operativo.

La persistenza è ottenuta tramite esecuzione fileless. La catena di infezione utilizza due binari: un dropper scrive uno script shell nello storage mount dell'appliance, che stadia entrambi i payload in /sbin come ntpdate e udevds, li avvia e cancella i file dopo 10 secondi lasciando i processi in esecuzione senza immagine su disco. Il dropper si re-esege come watchdog residente. Un altro campione documentato usa magic bytes abc00922 con filtro BPF di 13 istruzioni e payload magic packet di 14 byte (2B 76 C0 63 83 E9 5F E1 EE 69 3F 32 CD 94).

Cosa fare adesso

Per gli operatori di rete che gestiscono appliance edge nel settore telecom, il report di Rapid7 indica tre aree di intervento concrete. Primo: monitorare il traffico SMTP interno server-to-server con la stessa attenzione riservata al traffico HTTP/HTTPS esterno, in particolare su appliance anti-spam dove il flusso è by-design autorizzato e le regole firewall MTA relay possono essere sfruttate per raggiungere socket raw BPF.

Secondo: verificare la presenza di processi senza immagine su disco associati a nomi che mimano daemon del vendor specifico installato, come /sniper/bin/earsd --start o /sniper/snipe/bin/snipe-smtpd su sistemi SpamSniper, e controllare la directory /sbin per file eseguibili con nomi comuni come ntpdate o udevds che non corrispondano ai pacchetti di sistema attesi.

Terzo: esaminare il traffico HTTPS POST verso appliance edge per rilevare pattern di padding matematico che posizionano stringhe fisse a offset specifici nel payload TCP, in particolare la presenza di '9999' all'offset 26 seguito da terminatore \r\n\r\n e body hex-encoded.

Attribuzione e contesto

L'attività è attribuita a threat actor Cina-nexus con focus su spionaggio a livello governativo, secondo il contesto strategico di Rapid7 su Red Menshen. CISA e partner internazionali hanno emesso advisory su reti covert di dispositivi compromessi collegate al governo cinese, menzionando Volt Typhoon e Flax Typhoon; tuttavia, l'advisory CISA non documenta specificamente BPFDoor, AVERAT o l'uso del traffico SMTP come canale di attivazione. Per i claim tecnici specifici, la fonte primaria resta l'analisi di Rapid7.

Telecommunications e network-edge operators sono i più colpiti, inclusi dispositivi embedded come CCTV e DVR che possono risiedere vicino al core di rete. Questa posizione rende i dispositivi edge particolarmente sensibili: una compromissione non è perimetrale ma potenzialmente prossima all'infrastruttura critica.

La lettura: quando il perimetro è il problema

La transizione da magic packet raw a tunneling HTTPS POST e SMTP riflette una pressione evolutiva esercitata dalle difese. Gli operatori non hanno abbandonato il paradigma BPF passivo, lo hanno adattato alle architetture di sicurezza che ora filtrano il traffico raw. L'SSL offloading, normalmente un punto di ottimizzazione delle performance, diventa in questo scenario un punto di cieco dove il traffico apparentemente gestito localmente è in realtà instradato verso un implant in attesa.

Il mascheramento regionalizzato segnala un cambio di scala nell'investimento pre-attack: non più campagne di larga scala con payload generici, ma preparazione mirata che richiede accesso a informazioni sul software installato, probabilmente tramite ricognizione passiva o accesso precedente. Per i difensori, questo implica che la baseline del traffico SMTP interno — tipicamente considerato affidabile — va trattata con la stessa attenzione riservata al traffico HTTP/HTTPS esterno, specialmente su appliance anti-spam dove il flusso server-to-server è by-design autorizzato.

Domande frequenti

Cos'è AVERAT e come si differenzia da BPFDoor?

AVERAT è un implant Linux documentato da Rapid7 in 6 build distribuite contro appliance taiwanesi ShareTech. Condivide con BPFDoor il meccanismo di persistenza fileless e il mascheramento dei processi, ma è un payload distinto con propria catena di dropper e chiave di crittografia derivata dal vendor target.

Perché il traffico SMTP è particolarmente efficace in questo scenario?

Perché su appliance anti-spam come SpamSniper il traffico SMTP server-to-server è il flusso legittimo primario e autorizzato dal firewall. Un magic packet con porte sorgente/destinazione 25 matcha le regole MTA relay e raggiunge il raw socket BPF senza generare anomalie rilevabili a livello applicativo.

Cosa rende il mascheramento "regionalizzato" più pericoloso di quello generico?

La differenza sta nella precisione: i nomi processo, i percorsi e i mutex sono scelti per apparire nativi nel software specifico installato sulla vittima. Un amministratore che vede /sniper/bin/earsd --start su un sistema SpamSniper non ha indicazioni di compromissione visibili, a differenza di nomi generici come sshd o cron.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. rapid7.com
  2. cisa.gov