На главную

Rapid7 обнаружила северокорейский Linux-инструментарий в троянизированном HAProxy в Южной Корее

1 мин
Rapid7 обнаружила северокорейский Linux-инструментарий в троянизированном HAProxy в Южной Корее

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Rapid7 Labs обнаружила Linux-инструментарий под названием 'ted', встроенный в троянизированные балансировщики HAProxy в двух южнокорейских организациях. Имплант, со средней степенью уверенности приписываемый северокорейским государственным хакерам, нацелен на автомобильный и медийный секторы. Злоумышленники заменили легитимный бинарный файл HAProxy для перехвата трафика и подмены контента для выбранных посетителей.

Ключевые факты

  • Инструментарий, названный создателями 'ted', обнаружен в троянизированных балансировщиках HAProxy в двух южнокорейских организациях.
  • Rapid7 Labs со средней степенью уверенности приписывает имплант северокорейским государственным хакерам.
  • Имплант нацелен на организации автомобильного и медийного секторов Южной Кореи.
  • Злоумышленники заменили легитимный бинарный файл HAProxy после выполнения кода на хосте, а не через эксплуатацию уязвимости.
  • В состав инструментария входят троянизированный SSH-демон для перехвата паролей и троян удалённого доступа curlRAT.

Обнаружение импланта

Rapid7 Labs выявила инструментарий под названием 'ted', встроенный в троянизированные балансировщики HAProxy в двух южнокорейских организациях. Имплант со средней степенью уверенности приписывается северокорейским государственным хакерам. Целями являются организации автомобильного и медийного секторов Южной Кореи. Злоумышленники получили доступ, выполнив код на хосте и заменив легитимный бинарный файл HAProxy, а не эксплуатируя уязвимость.

Перехват трафика и сокрытие

Инструментарий перехватывает веб-трафик и выборочно подменяет контент для определённых посетителей. Он фильтрует запросы по User-Agent, URL, шаблонам referrer и IP-адресам клиентов. Имплант манипулирует HTTP-заголовками, чтобы скрыть изменения. Запросы к командному центру удаляются из счётчиков соединений HAProxy, не оставляя следов в журналах бэкенда или статистике балансировщика.

Первоначальный доступ и дополнительные инструменты

Свидетельства указывают, что злоумышленники могли получить первоначальный доступ через незащищённый портал Groupware, распространённое корейское корпоративное ПО для совместной работы. В состав инструментария входит троянизированный SSH-демон для перехвата паролей. Сопутствующий троян удалённого доступа curlRAT также является частью инструментария. Rapid7 рекомендует для обнаружения корреляцию сетевых событий, поведенческий анализ памяти и проверку целостности бинарных файлов.

2 источника

Время · отставание