W Korei Południowej i na Tajwanie wykryto kampanię wykorzystującą backdoory na systemach Linux, które celują w infrastrukturę telekomunikacyjną i urządzenia brzegowe. Atakujący stosują zaawansowane techniki maskowania, podszywając się pod popularne lokalne rozwiązania, takie jak SpamSniper czy ShareTech, a także imitując procesy baz danych Oracle. Dzięki temu złośliwy ruch i procesy stają się niemal niewidoczne dla administratorów podczas rutynowej kontroli.
Analiza Rapid7 wykazała obecność nowych wariantów BPFDoor oraz nieznanego wcześniej implantu AVERAT. BPFDoor wykorzystuje mechanizm Berkeley Packet Filter do nasłuchiwania specjalnych pakietów, co pozwala mu na omijanie standardowych systemów detekcji. Nowe wersje tego malware potrafią ukrywać sygnały sterujące wewnątrz zapytań HTTPS POST, co skutecznie oszukuje systemy inspekcji głębokiej (DPI) w środowiskach telekomunikacyjnych.
Z kolei implant AVERAT wykorzystuje protokół SMTP do komunikacji z serwerem C2, co pozwala mu wtapiać się w typowy ruch sieciowy. Malware ten posiada szeroki wachlarz funkcji, od enumeracji plików i procesów, przez przesyłanie danych, aż po możliwość otwierania interaktywnych sesji shell i ładowania modułów .so. Atakujący wykazują się dużą precyzją, dostosowując nazwy procesów do konkretnego środowiska, w które uderzają.


