Description
BPFDoor is a Linux backdoor that uses Berkeley Packet Filter rules to sniff network traffic on compromised systems and remain invisible to connection based monitoring. It can activate when it sees a specific packet, open a shell for its operators, and sustain stealthy command and control communication on networks that researchers have linked to Chinese state sponsored actors. Its passive design lets it sit quietly on internet facing servers for long periods before its operators need it.
Stats
- First seen
- May 2022
- Last seen
- October 2026
Also known as
BPFdoorBpfDoorBpfdoor
MITRE ATT&CK techniques
13 techniques across 3 tactics.
Alert name variants
| Alert Name |
|---|
| Gen:Variant.Linux.BPFDoor.2 |
| Linux.Backdoor.Bpfdoor |
| Linux.Backdoor.BpfDoor |
| Linux.Backdoor.BPFDoor |
| Linux.Trojan.BpfDoor |
| Linux.Trojan.BPFdoor |
| Linux.Trojan.BPFDoor |
| Trojan.Linux.BpfDoor.15 |
| Trojan.Linux.BpfDoor.17 |
| Trojan.Linux.BpfDoor.18 |