Yeni AVERAT implantı telekom cihazlarında komuta trafiğini SMTP içinde saklıyor
Rapid7, AVERAT adlı yeni bir modüler Linux implantını ve yanında bulunan yeni BPFDoor sürümlerini belgeledi. İkisi de komuta trafiğini TCP 25 portundan geçirerek normal posta trafiğine karıştırıyor.
Kısaca
- AVERAT, TCP 25 portu üzerinden 600-699 saniyede bir haber veriyor; kabuk, dosya aktarımı, proxy ve modül yükleme yetenekleri var
- Altı AVERAT sürümü Tayvanlı ShareTech'in posta güvenliği cihazlarını taklit ediyor; ilgili BPFDoor ve Rekoobe sürümleri Güney Kore'deki SpamSniper ürünü gibi görünüyor
- Saldırganlar trafiği Tayvan'da ele geçirilmiş bir Synology NAS ve bir Dahua DVR dahil üç tüketici cihazı üzerinden aktardı
- Rapid7 faaliyeti belirli bir tehdit aktörüne atfetmiyor ve adı konmuş hiçbir ORB ağıyla örtüşme bulamadığını belirtiyor
Rapid7, 2 Ekim'de yayımladığı araştırmada daha önce belgelenmemiş, AVERAT adını verdiği modüler bir Linux implantını tanıttı. İmplant, Tayvan ve Güney Kore'deki telekom ve ağ kenarı sistemlerinde BPFDoor arka kapısının yeni sürümleriyle birlikte bulundu. Rapid7'ye göre iki zararlı yazılım setini birleştiren asıl özellik şu: komuta kontrol trafiğini standart SMTP portu olan TCP 25 üzerinden taşıyorlar; böylece implant iletişimi kurbanın DMZ bölgesinde sıradan posta sunucusu etkinliği gibi görünüyor.
Neler oldu?
Rapid7, hedef aldıkları ortamların yazılım ve cihaz alışkanlıklarına bilinçli şekilde uyum sağlayan bir Linux örnek kümesini takip ettiğini söylüyor. Küme; yeni bir BPFDoor sürümünü, Güney Koreli hedeflere karşı görülen bir BPF Rekoobe derlemesini, bir yükleyiciyi ve Tayvanlı cihazlara karşı kullanılan altı AVERAT sürümünü içeriyor. Rapid7, altı AVERAT derlemesini aynı MAC ve yardımcı şifreleme anahtarlarını paylaştıkları için tek grup altında topladı.
Kullanılan kılıflar oldukça hedefe özel. Rapid7'nin aktardığına göre Güney Kore kümesi, Kore'de yaygın bir istenmeyen posta önleme ürünü olan SpamSniper gibi davranıyor; bu kapsamda süreç kimliği taklidi yapılıyor ve /var/run/spamsniper.pid adlı bir dosya bırakılıyor. AVERAT ile ilişkili yükleyici ise şifreleme anahtarını, Tayvanlı posta güvenliği cihazı üreticisinin adı olan ShareTech dizesinden üretiyor. Rapid7 bunu, saldırganların hedef ortamları iyi tanıdığının göstergesi olarak okuyor. Diğer örnekler ora_ppmond gibi Oracle tabanlı telekom platformu süreçlerini taklit ediyordu.
Teknik detaylar
Rapid7'ye göre AVERAT, 25 portu üzerinden 600 ile 699 saniye arasında bir aralıkla dışarıya bağlanıyor ve makine adı, mevcut kullanıcı, işletim sistemi sürümü, ağ arayüzleri ile oturum açmış kullanıcıları bildiriyor. Yetenekleri arasında dizin listeleme ve özyinelemeli dosya işlemleri, süreç listeleme ve sonlandırma, kesintiden devam destekli dosya indirme ve yükleme, en fazla on eşzamanlı etkileşimli kabuk, komuta sunucusu adresinin ve portunun çalışma anında değiştirilmesi, paylaşılan nesne modüllerinin yüklenmesi, port yönlendirme ve proxy kanalları ile yeniden başlatma komutu bulunuyor. Yapılandırma, RC4 türevi bir anahtar akışıyla şifrelenmiş 276 baytlık bir blokta tutuluyor.
BPFDoor tarafı ise dinleme portu açmadan trafiği edilgen biçimde izlemek için Berkeley Packet Filter kullanıyor. Rapid7, eski sürümlerin 0x7255 ve 0x5293 gibi ham imza baytlarını beklediğini, yeni denetleyicinin ise masum görünümlü web istekleri gönderdiğini belirtiyor: örneğin POST /admin/login.aspx?id=99990 isteği, belirli bir dizenin TCP yükünde sabit bir konuma denk gelecek şekilde dolguluyor. Arka kapı bu konumu referans alarak onaltılık kodlanmış komutu bulup çözüyor. Bir Rekoobe sürümünün ise özellikle kaynak ve hedef portu 25 olan trafiği süzdüğü görüldü; bu da posta sunucularının zaten izin verdiği güvenlik duvarı kurallarının içinden geçiyor.
Aktarma için Rapid7, Chunghwa Telecom'un HiNet adres alanında ele geçirilmiş üç abone cihazı tespit etti: Tayvanlı bir akaryakıt perakendecisine ait bir Synology NAS, bir KOBİ ADSL/FTTH ağ cihazı ve bir Dahua DH-XVR5116HS-I3 kaydedici. Üç cihazın da 1723 portunda aynı banner ile PPTP hizmeti verdiği görüldü; Rapid7 bunu saldırganların kurduğu bir VPN dayanak noktası olarak değerlendiriyor.
Atıf ve kimler etkileniyor?
Rapid7 herhangi bir tehdit aktörü adı vermiyor. Altyapı deseninin, CISA ile Birleşik Krallık NCSC'sinin Nisan 2026'da yayımladığı AA26-113A ortak duyurusunda anlatılan Çin bağlantılı gizli aktarma ağlarıyla tutarlı olduğunu belirtiyor; ancak adı konmuş hiçbir ORB ağıyla altyapı veya gösterge örtüşmesi bulamadığını ve atfın hâlâ sürmekte olan bir değerlendirme olduğunu vurguluyor. Şu ana kadar etkilenenler telekom operatörleri, posta güvenliği ağ geçitleri, ağ kenarı ve KOBİ cihazları ile gömülü güvenlik kamerası ve DVR sistemleri.
Ne yapmalı?
Rapid7'nin tespit önerileri dosya özetlerinden çok makine ve trafik anomalilerine odaklanıyor. Savunma ekiplerinin, çalıştırılabilir dosyası diskten silinmiş Linux süreçlerini, yani /proc/<pid>/exe çıktısında (deleted) eki görünenleri taraması, /var/lib/.db gibi gizli durum dosyalarını araması ve paket yakalama görevi olmayan sistemlerde ham paket soketleri ile klasik BPF süzgeçleri için uyarı kurması öneriliyor. Ağ tarafında Rapid7, posta sunucusu olmayan cihazlardan çıkan 25 portu trafiğinin, özellikle tüketici sınıfı veya gömülü cihazlara çözümlenen posta rolündeki alan adlarına giden trafiğin gözden geçirilmesini tavsiye ediyor. Yönlendirici, DVR ve diğer kenar cihazlarına yönetim erişiminin kısıtlanması ile inceleme sırasında süreç belleğinin, açık dosya tanıtıcılarının ve geçmiş DNS kayıtlarının saklanması da öneriler arasında; çünkü diske bırakılan ikili dosyalar çok kısa ömürlü.
Kaynaklar
- SMTP is the key: BPFDoor and AVERAT hitting the network edge — Rapid7
- BPFDoor Backdoor and New AVERAT Implant Hide in SMTP Traffic on Telecom Edge Devices — Daily CyberSecurity (securityonline.info)
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



