// 1 ZERO-DAY · 5 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Rapid7 ha tracciato nuove varianti del backdoor BPFDoor contro gateway di posta e appliance telecom in Corea del Sud e Taiwan. La ricerca, pubblicata il 2 ottobre
{"main_topic":"cybersecurity","topics":["cybersec","malware","linux","network"]}

Rapid7 ha tracciato nuove varianti del backdoor BPFDoor contro gateway di posta e appliance telecom in Corea del Sud e Taiwan. La ricerca, pubblicata il 2 ottobre 2026, dimostra che l'assenza di allarmi non equivale a assenza di compromissione: il malware rimane passivo fino a ricevere un magic packet specifico, invisibile alle scansioni di porta convenzionali. La posta in gioco supera il singolo incidente: un provider telecom compromesso espone intere nazionali a rischi di tracking e interruzione del traffico mobile.

Punti chiave
  • BPFDoor crea un raw socket PF_PACKET con filtro BPF kernel-level per catturare magic bytes UDP (0x6693), TCP (0x4274) e ICMP (0x7820), senza aprire porte in ascolto rilevabili da netstat o lsof.
  • Rapid7 ha identificato sei build di AVERAT contro appliance taiwanesi e varianti BPF Rekoobe contro target sudcoreani, con mascheramento specifico del processo tramite impersonazione di SpamSniper, un prodotto anti-spam coreano.
  • Le varianti più recenti incapsulano il magic packet in richieste HTTPS POST standard, sfruttando l'SSL offloading degli ambienti telecom per evadere l'ispezione profonda dei pacchetti.
  • AVERAT stabilisce il canale C2 su TCP porta 25 con traffico SMTP/STARTTLS indistinguibile da quello legittimo nei flow record; il check-in avviene ogni 600-699 secondi.

Il paradosso dell'edge invisibile

I dispositivi al network edge — gateway di sicurezza posta, firewall, appliance VPN — sono progettati per filtrare il traffico, non per essere ispezionati. Secondo la fonte citata, si tratta di "closed, vendor-managed boxes that typically can't run endpoint detection and response (EDR) or other endpoint agents". Questa architettura crea una discontinuità strutturale: l'organizzazione è legalmente e reputazionalmente responsabile della sicurezza della propria rete, ma non dispone della visibilità tecnica per esercitare quel controllo.

Christiaan Beek, VP di Rapid7 Intelligence, ha espresso il dilemma in termini espliciti: "If an appliance can sit between your organization and the internet, but you cannot independently verify what it is doing, then you are effectively outsourcing trust without outsourcing the accountability." La conseguenza è che i CISO ricevono dashboard verdi che nascondono una realtà di cui non possono verificare l'esistenza.

Come BPFDoor sfrutta il buco nero dell'edge

Il meccanismo tecnico centrale è il backdoor passivo basato su Berkeley Packet Filter. L'implant crea un raw socket PF_PACKET e installa un filtro BPF a 16 istruzioni — o 26 istruzioni nel campione BPF Rekoobe — che cattura solo pacchetti contenenti magic bytes specifici. Questa architettura elimina due indicatori tradizionali di compromissione: non c'è beaconing costante verso un server C2, né porte in ascolto visibili ai tool standard di network monitoring.

La catena di attacco documentata da Rapid7 usa un dropper che deriva la chiave di crittografia dalla stringa 'ShareTech' e risiede nella directory dei pacchetti aggiuntivi dell'appliance. Il dropper scrive uno script shell che stadia entrambi i payload in /sbin come ntpdate e udevds, li lancia e cancella i file binari dopo 10 secondi. Il risultato è un processo senza immagine su disco: il file è /proc/(deleted), il malware è in esecuzione, ma non c'è traccia persistente nel filesystem per le scansioni convenzionali.

Il mascheramento è regionalizzato e consapevole. Le varianti contro sistemi sudcoreani impersonano il PID file di SpamSniper e ruotano tra dieci nomi di daemon Linux. Il campione BPF Rekoobe imposta nomi processo tramite riscrittura argv, inclusi /sniper/bin/crond -n e /sniper/apache/bin/httpd -k start. Ogni campione è calibrato sul software vendor del sistema target.

SMTP come tunnel: il traffico che non sembra anomalo

La novità evolutiva delle varianti 2026 è l'uso di protocolli legittimi come canali C2. AVERAT si connette su TCP porta 25 e parla SMTP, inviando EHLO e richiedendo STARTTLS prima di avviare la sessione cifrata. Su un gateway di sicurezza posta, dove il traffico relay server-to-server è la funzione primaria dell'appliance, questo flusso è indistinguibile dal lavoro legittimo nei record di flusso. Come riporta Rapid7 tramite Infosecurity Magazine: "On a mail security gateway, where outbound mail is the device's core job, the traffic is indistinguishable from legitimate work in flow records."

AVERAT effettua check-in ogni 600-699 secondi con comandi che includono trasferimento file, terminazione processi, fino a dieci sessioni shell concorrenti e canali proxy/port-forwarding. Tre build riportano a indirizzi hardcoded su dispositivi di terze parti compromessi in Taiwan: un Synology NAS, un appliance obsoleto per piccole imprese e un registratore video Dahua. Tutti e tre eseguivano un identico servizio PPTP VPN che Rapid7 ritiene installato dagli operatori, aprendo una rotta nella rete vittima.

Il relay C2 corrisponde al profilo dispositivo di un advisory CISA di aprile 2026 su reti covert con nesso Cina. Rapid7 non ha trovato sovrapposizione con nessuna rete ORB nominata e l'attribuzione rimane in corso.

"No outbound traffic and no alerts do not mean the system is clean. A green dashboard is not the same thing as proof." — Christiaan Beek, VP Rapid7 Intelligence

Perché è importante

Il dossier non specifica misure correttive specifiche né linee guida vendor per le appliance target compromesse. Non emergono sovrapposizioni infrastrutturali che colleghino l'attività BPFDoor/AVERAT a un gruppo threat actor nominato allo stato attuale. La scala esatta delle infezioni rimane non quantificata, così come il vettore di accesso iniziale preciso per le compromissioni documentate.

La fonte non chiarisce se le varianti del 2026 rappresentino lo stesso attore storico di BPFDoor o operatori diversi che hanno acquisito o rilanciato il toolkit. Non è documentata una data di inizio effettiva della campagna AVERAT contro Taiwan.

Ciò che il dossier documenta con chiarezza è il rischio sistemico. Beek ha enfatizzato che "compromising a telecom provider is not about the telecom provider itself; we need to realize that capabilities a threat actor would have after doing so, ranging from tracking people to disrupting the mobile traffic, could impact an entire nation." La compromissione non è un problema di cybersecurity aziendale con conseguenze interne: è un evento con superficie d'impatto sovranazionale.

Domande e risposte

Perché i filtri BPF rendono BPFDoor invisibile agli strumenti standard?
I filtri BPF operano a livello kernel sul raw socket PF_PACKET, prima che il pacchetto raggiunga lo stack TCP/IP. Poiché non viene aperta una socket in ascolto sullo stack convenzionale, netstat e lsof non riportano alcuna porta associata al processo. Il malware è presente in memoria ma non lascia tracce nel namespace di rete visibile agli strumenti di amministrazione standard.

Cosa distingue le varianti BPFDoor 2026 dalla versione originale del 2022?
L'aggiunta documentata è l'incapsulamento del magic packet in richieste HTTPS POST standard con padding matematico per garantire che la stringa '9999' atterri esattamente all'offset 26 del payload TCP, superando edge proxy e SSL offloading. Le varianti includono inoltre mascheramento specifico per software regionali come SpamSniper e l'uso di SMTP/STARTTLS come canale C2.

Cosa indica il termine 'right-to-audit' nel contesto delle appliance edge?
Secondo l'angolo editoriale del brief, si riferisce alla capacità contrattuale del CISO di richiedere telemetria indipendente e verificabile dai vendor delle appliance, piuttosto che accettare esclusivamente le metriche fornite dal fornitore. Il dossier non specifica però esempi contrattuali o framework normativi concreti.

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. rapid7.com
  3. bleepingcomputer.com
  4. infosecurity-magazine.com
  5. thehackernews.com
  6. cve.org