Если известно точное смещение, по которому эта строка должна лежать в пакете, можно переписать как raw payload expression (@th,X,Y 0xHEXSTRING). Если нет — то только iptables.
Можно использовать iptables-nft, эта обёртка понимает все модули iptables, даже «уникальные».
Ух ты ж, оказывается тут как всегда - давайте напишем новое, будет агитировать всех на него переходить, но фукнционал делать пока не будем, как-нить потом.
Оказалось, что nftables может работать вместе с iptables, поэтому я сверху установил пакет iptables и внёс это правило. Оставил пока так, вроде работает)