Басты бетке

Солтүстік Корея хакерлері Оңтүстік Корея компанияларына қарсы Linux тыңшылық құралдарын орналастырды

2 мин
Солтүстік Корея хакерлері Оңтүстік Корея компанияларына қарсы Linux тыңшылық құралдарын орналастырды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Солтүстік Кореямен байланысы бар хакерлер Оңтүстік Кореядағы автомобиль және медиа ұйымдарына қарсы жаңа Linux тыңшылық құралдарын орналастырды, деп хабарлады Rapid7. 2024 жылдың соңынан бері белсенді фреймворк трафикті ұстап қалу және тіркелгі деректерін жинау үшін HAProxy бэкдорын және трояндалған жүйелік утилиталарды пайдаланады. Кампания зиянды трафикті заңды веб-белсенділік ретінде жасырып, анықталудан жалтарады.

Негізгі фактілер

  • Rapid7 құралдар жиынтығын Оңтүстік Кореядағы автомобиль және медиа ұйымдарына жасалған шабуылдарда анықтады.
  • Құралдар жиынтығына 'ted backdoor' деп аталатын HAProxy бэкдоры және agetty, atd, crond, polkitd және sshd трояндалған нұсқалары кіреді.
  • Кампания 2024 жылдың соңынан бері белсенді, сол кезде HAProxy-дің алғашқы пайдаланылған нұсқасы шығарылды.
  • Бастапқы қол жеткізу Groupware кіру порталындағы осалдықты пайдалану арқылы алынды.
  • CurlRAT компоненті командалық серверді әр 12 сағат сайын сұрайды.

Құралдар жиынтығының компоненттері

Фреймворк 'ted backdoor' деп аталатын HAProxy данасынан және agetty, atd, crond, polkitd және sshd сияқты құралдардың трояндалған нұсқаларынан тұрады. ted backdoor бэкдоры — HAProxy бастапқы кодының ішінде құрастырылған және балансирдің кірістірілген HTTP-парсеріне тікелей қосылған пайдаланушы HAProxy плагині. Ол трафикті ұстап қалу және мониторингтен жасыру үшін HAProxy-дің жергілікті сүзгілер API-ін, ішкі жад пулдарын, оқиғалар жоспарлаушысын және процестерді басқару инфрақұрылымын пайдаланады. Құралдар жиынтығына сондай-ақ CurlRAT деп аталатын curl негізіндегі қашықтан қол жеткізу трояны, SSH кейлоггері және жүктеуші кіреді. CurlRAT командалық серверді әр 12 сағат сайын сұрайды және командаларды шифрын шешіп орындай алады, жаңа конфигурациялық пейлоадты декодтап дискіге жаза алады, сондай-ақ толық интерактивті PTY қабығын орналастыра алады.

Шабуыл тізбегі

Шекаралық серверге бастапқы қол жеткізу Groupware кіру порталындағы осалдықты пайдалану арқылы алынды. Сондай-ақ аралық сервер ретінде қызмет ететін SSH кейлоггері тіркелгі деректерін жинау үшін пайдаланылды, бұл ішкі жүйелерге lateral movement жасауға мүмкіндік берді. Жүктеуші crond немесе HAProxy бар-жоғын тексереді және тек содан кейін CurlRAT-ты өзінің деректер бөлімінен немесе шекаралық веб-серверден алып орналастырады. Сонымен қатар ted backdoor бэкдоры HAProxy жүктеме балансиріне орнатылады. Бэкдор деректерді эксфильтрациялау, скрипттерді енгізу және командаларды орындау үшін командалық орталықпен байланыс орнатады, ал балансир таңдалған клиенттерге зиянды контентті қайта бағыттай бастайды немесе ұсына бастайды.

Жалтару әдістері

Шабуылдаушы арзан жалпыға ортақ домендік аймақтарда тіркелген домендерді пайдаланды және пейлоадтарды жеткізуді қарапайым веб-трафик ретінде жасырды. Зиянды трафик Naver pstatic.net статикалық контент доменін имитациялады. ted backdoor бэкдоры мен CurlRAT cookie-сессияларын, тіркелгі деректерін ұрлау, таңдалған пайдаланушыларды қайта бағыттау, drive-by download шабуылдарын жүргізу және өзгертілген беттің іздерін белгілі бір IP-адрестер ауқымынан жасыру мүмкіндігімен ұзақ мерзімді тыңшылық операцияларына арналған.

1 дереккөз

Уақыт · артта қалуы