Басты бетке

Солтүстік Корея хакерлері Оңтүстік Кореяның HAProxy серверлеріне Ted бэкдорын енгізді

2 мин
Солтүстік Корея хакерлері Оңтүстік Кореяның HAProxy серверлеріне Ted бэкдорын енгізді

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Бұрын белгісіз Linux құралдар жиынтығы ted Оңтүстік Кореяның екі ұйымының HAProxy баланстаушыларында табылып, веб-трафикті ұстап, беттерді ауыстырған. Rapid7 Labs имплантты Солтүстік Кореяның мемлекеттік хакерлерімен орташа сенімділікпен байланыстырып, құрбандарды автомобиль және медиа салаларында анықтады. Бэкдор командалық-басқару трафигін HAProxy-дің өз есептегіштерінен жасырып, бэкенд журналдарында із қалдырмайды.

Негізгі фактілер

  • Имплант бинарлық файлда қалған жөндеу жолдары бойынша ted деп аталды және HAProxy-дің өзінің осалдығы емес.
  • Бэкдорды орнату хостта код орындауды және жұмыс істеп тұрған HAProxy бинарлық файлын ауыстыру мүмкіндігін қажет етеді.
  • Командалық-басқару сұраулары бэкенд-серверге ешқашан жетпейді және HAProxy қосылым есептегіштерінен өшіріледі, сондықтан бэкенд журналдары да, баланстаушы статистикасы да оларды тіркемейді.
  • Оператор қалыпты HTTP-трафикті имитациялайтын арна арқылы маяктар жібере алады, файлдарды жүктеп, жүктей алады, қабық командаларын орындай алады және имплант конфигурациясын ауыстыра алады.
  • Төрт тексеруден өткен сұраулар ғана — User-Agent, URL, referer сәйкестігі және ақ тізімге мүшелік немесе Accept-Language тақырыбындағы оператор кілті — өзгертілген бетті алады.

Имплант механикасы

Белгілі бір сурет жолына сұрау фильтрді командалық-басқару режиміне ауыстырады, делінген жұма күні жарияланған Rapid7 есебінде. Имплант HAProxy белсенді қосылым есептегіштерін азайтып, қосылымды баланстаушы статистикасынан алып тастайды және команда денесін /tmp ішіндегі атаулы арнаға жазады. Сұрау арнасын нөлге келтіру одан кейін жіберуге ештеңе қалдырмайды және команда баланстаушыда аяқталады. Шығыс стандартты HTTP/1.0 200 OK тақырыбымен шикі сокет арқылы қайтарылады, бұл алмасуды қалыпты веб-трафикке ұқсатады. Имплант шығыстағы контент түрі мен ұзындығын қайта жазады, жауап мәртебесін 200-ге мәжбүрлейді және клиент байт ауқымдарын сұрап, өлшем өзгерісін байқамауы үшін Accept-Ranges тақырыбын жояды.

Атрибуция және қолжетімділік

Rapid7 Labs құралдар жиынтығын Солтүстік Кореяның мемлекеттік хакерлерімен орташа сенімділікпен байланыстырып, екі құрбанды Оңтүстік Кореяның автомобиль және медиа салаларына жатқызды. Rapid7 қолда бар дәлелдер хронологияны анықтауға немесе бастапқы ену векторын анықтауға жеткіліксіз екенін мәлімдеді. Ашық Groupware порталы арқылы қолжетімділік туралы гипотеза ENKI зерттеуіне негізделеді, ол Kimsuky тобының пошта серверінің осалдығы арқылы топтық бағдарламалық қамтамасыз ету жеткізушісін бұзғанын құжаттайды. Жүктеуші тек HAProxy немесе cron жұмыс істеп тұрған жерде ғана орналастырылады және орнату алдында root құқықтарының бар-жоғын тексереді. Ол заңды crond бинарлық файлын қайта жазады және ауыстыруға /usr/bin/ssh жасалу уақыт белгісін береді, содан кейін root пайдаланушысының bash тарихынан және auth.log мен audit/audit.log қоса алты жүйелік журналдан tmp, wget, cron және crond кілт сөздерін жояды.

Тіркелгі деректерін ұрлау компоненті

Сол құралдар жиынтығындағы трояндандырылған sshd ұсталған құпия сөздерді ашық түрде шифрлап, белгіленген жолға жазады. Rapid7 нақтырақ бағалау үшін қосымша дәлелдер қажет екенін атап өтті.

1 дереккөз

Уақыт · артта қалуы