Басты бетке

Rapid7 Оңтүстік Кореядағы троянданған HAProxy-ден Солтүстік Кореяның Linux құралдарын тапты

1 мин
Rapid7 Оңтүстік Кореядағы троянданған HAProxy-ден Солтүстік Кореяның Linux құралдарын тапты

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Rapid7 Labs Оңтүстік Кореядағы екі ұйымның троянданған HAProxy балансирлеріне енгізілген 'ted' деп аталатын Linux құралдарын анықтады. Солтүстік Кореяның мемлекеттік хакерлеріне орташа сенімділікпен жатқызылған имплант автомобиль және медиа секторларын нысанаға алған. Шабуылдаушылар трафикті ұстап қалу және таңдалған келушілерге контентті ауыстыру үшін заңды HAProxy бинарлық файлын алмастырған.

Негізгі фактілер

  • Жасаушылар 'ted' деп атаған құралдар Оңтүстік Кореядағы екі ұйымның троянданған HAProxy балансирлерінен табылды.
  • Rapid7 Labs имплантты Солтүстік Кореяның мемлекеттік хакерлеріне орташа сенімділікпен жатқызады.
  • Имплант Оңтүстік Кореяның автомобиль және медиа секторларындағы ұйымдарды нысанаға алады.
  • Шабуылдаушылар хостта код орындағаннан кейін заңды HAProxy бинарлық файлын алмастырған, осалдықты пайдалану арқылы емес.
  • Құралдар құрамына парольдерді ұстап қалуға арналған троянданған SSH-демон және curlRAT қашықтан қол жеткізу трояны кіреді.

Импланттың анықталуы

Rapid7 Labs Оңтүстік Кореядағы екі ұйымның троянданған HAProxy балансирлеріне енгізілген 'ted' деп аталатын құралдарды анықтады. Имплант Солтүстік Кореяның мемлекеттік хакерлеріне орташа сенімділікпен жатқызылады. Нысаналар — Оңтүстік Кореяның автомобиль және медиа секторларындағы ұйымдар. Шабуылдаушылар хостта код орындап, заңды HAProxy бинарлық файлын алмастыру арқылы қол жеткізген, осалдықты пайдалану арқылы емес.

Трафикті ұстап қалу және жасыру

Құралдар веб-трафикті ұстап қалады және белгілі бір келушілерге контентті таңдамалы түрде ауыстырады. Ол сұраныстарды User-Agent, URL, referrer үлгілері және клиенттердің IP-мекенжайлары бойынша сүзгілейді. Имплант өзгерістерді жасыру үшін HTTP тақырыптарын манипуляциялайды. Командалық орталыққа сұраныстар HAProxy қосылым есептегіштерінен жойылады, бэкенд журналдарында немесе балансир статистикасында із қалдырмайды.

Бастапқы қол жеткізу және қосымша құралдар

Дәлелдер шабуылдаушылардың бастапқы қол жеткізуді қорғалмаған Groupware порталы арқылы алғанын көрсетеді — бұл кең таралған корей корпоративтік бірлескен жұмыс бағдарламалық жасақтамасы. Құралдар құрамына парольдерді ұстап қалуға арналған троянданған SSH-демон кіреді. Ілеспе қашықтан қол жеткізу трояны curlRAT та құралдардың бөлігі болып табылады. Rapid7 анықтау үшін желілік оқиғаларды корреляциялауды, жадтың мінез-құлықтық талдауын және бинарлық файлдардың тұтастығын тексеруді ұсынады.

2 дереккөз

Уақыт · артта қалуы