Malware · 10 ore fa
Rapid7 ha descritto tre backdoor Linux che si mascherano da appliance di email security coreane e taiwanesi, copiandone nomi di file, traffico consentito e comportamento esterno. La storia non è un semplice caso di mimetizzazione: il software malevolo entra nel perimetro già vestito da componente fidato.
Il punto è che i controlli di rete vedono traffico che sembra legittimo e lo lasciano passare. In questi casi l’inganno non sta solo nel nome del processo, ma nel modo in cui l’implante si muove e si presenta, abbastanza da assomigliare al box edge vero e non a un intruso.
Per chi si affida ad allowlist e eccezioni di fiducia sugli appliance edge, questo è un buco cieco concreto: la verifica deve salire al livello host, dove restano gli artefatti che distinguono un servizio reale da una copertura. Rapid7 colloca il problema su più campagne e famiglie, quindi non come un trucco isolato ma come una tecnica già riutilizzabile.
2 fonti che coprono questa storia
Malicious Linux Implants Mimic Asian Mail Security Products
A trio of newly discovered backdoors walk and quack like legitimate edge solutions, so it's hard to tell they're not.
SMTP is the key: BPFDoor and AVERAT hitting the network edge
The set spans a newly observed BPFDoor variant, a BPF Rekoobe build seen against South Korean targets, a dropper, and six builds of a Linux implant deployed against Taiwanese appliances.
Part of the PlainSec briefing for 2026-10-02