Rapid7 обнаружила северокорейский Linux-инструментарий в троянизированном HAProxy в Южной Корее

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Rapid7 Labs обнаружила Linux-инструментарий под названием 'ted', встроенный в троянизированные балансировщики HAProxy в двух южнокорейских организациях. Имплант, со средней степенью уверенности приписываемый северокорейским государственным хакерам, нацелен на автомобильный и медийный секторы. Злоумышленники заменили легитимный бинарный файл HAProxy для перехвата трафика и подмены контента для выбранных посетителей.
Ключевые факты
- Инструментарий, названный создателями 'ted', обнаружен в троянизированных балансировщиках HAProxy в двух южнокорейских организациях.
- Rapid7 Labs со средней степенью уверенности приписывает имплант северокорейским государственным хакерам.
- Имплант нацелен на организации автомобильного и медийного секторов Южной Кореи.
- Злоумышленники заменили легитимный бинарный файл HAProxy после выполнения кода на хосте, а не через эксплуатацию уязвимости.
- В состав инструментария входят троянизированный SSH-демон для перехвата паролей и троян удалённого доступа curlRAT.
Обнаружение импланта
Rapid7 Labs выявила инструментарий под названием 'ted', встроенный в троянизированные балансировщики HAProxy в двух южнокорейских организациях. Имплант со средней степенью уверенности приписывается северокорейским государственным хакерам. Целями являются организации автомобильного и медийного секторов Южной Кореи. Злоумышленники получили доступ, выполнив код на хосте и заменив легитимный бинарный файл HAProxy, а не эксплуатируя уязвимость.
Перехват трафика и сокрытие
Инструментарий перехватывает веб-трафик и выборочно подменяет контент для определённых посетителей. Он фильтрует запросы по User-Agent, URL, шаблонам referrer и IP-адресам клиентов. Имплант манипулирует HTTP-заголовками, чтобы скрыть изменения. Запросы к командному центру удаляются из счётчиков соединений HAProxy, не оставляя следов в журналах бэкенда или статистике балансировщика.
Первоначальный доступ и дополнительные инструменты
Свидетельства указывают, что злоумышленники могли получить первоначальный доступ через незащищённый портал Groupware, распространённое корейское корпоративное ПО для совместной работы. В состав инструментария входит троянизированный SSH-демон для перехвата паролей. Сопутствующий троян удалённого доступа curlRAT также является частью инструментария. Rapid7 рекомендует для обнаружения корреляцию сетевых событий, поведенческий анализ памяти и проверку целостности бинарных файлов.