На главную

Северокорейские хакеры внедрили бэкдор Ted в HAProxy-серверы Южной Кореи

2 мин
Северокорейские хакеры внедрили бэкдор Ted в HAProxy-серверы Южной Кореи

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Ранее неизвестный Linux-инструментарий под названием ted был обнаружен в скомпрометированных балансировщиках HAProxy двух южнокорейских организаций, где он перехватывал веб-трафик и подменял страницы. Rapid7 Labs со средней уверенностью связала имплант с северокорейскими государственными хакерами и определила жертв в автомобильном и медийном секторах. Бэкдор скрывает командно-контрольный трафик от собственных счётчиков HAProxy, не оставляя следов в журналах бэкенда.

Ключевые факты

  • Имплант получил имя ted по отладочным строкам, оставленным в бинарном файле, и не является уязвимостью самого HAProxy.
  • Установка бэкдора требует выполнения кода на хосте и возможности заменить работающий бинарный файл HAProxy.
  • Командно-контрольные запросы никогда не достигают бэкенд-сервера и стираются из счётчиков соединений HAProxy, поэтому ни журналы бэкенда, ни статистика балансировщика их не фиксируют.
  • Оператор может отправлять маяки, загружать и скачивать файлы, выполнять команды оболочки и заменять конфигурацию импланта через канал, имитирующий обычный HTTP-трафик.
  • Только запросы, прошедшие четыре проверки — включая совпадение User-Agent, URL, referer и либо членство в белом списке, либо операторский ключ в заголовке Accept-Language — получают изменённую страницу.

Механика импланта

Запрос к одному конкретному пути изображения переводит фильтр в командно-контрольный режим, говорится в отчёте Rapid7, опубликованном в пятницу. Имплант уменьшает счётчики активных соединений HAProxy, убирая соединение из статистики балансировщика, и записывает тело команды в именованный канал в /tmp. Обнуление канала запроса после этого не оставляет ничего для пересылки, и команда завершается на балансировщике. Вывод возвращается по сырому сокету под стандартным заголовком HTTP/1.0 200 OK, что делает обмен похожим на обычный веб-трафик. Имплант переписывает тип и длину контента на выходе, принудительно устанавливает статус ответа 200 и удаляет заголовок Accept-Ranges, чтобы клиент не мог запросить диапазоны байтов и заметить изменение размера.

Атрибуция и доступ

Rapid7 Labs со средней уверенностью связала инструментарий с северокорейскими государственными хакерами и отнесла двух жертв к автомобильному и медийному секторам Южной Кореи. Rapid7 заявила, что имеющихся доказательств недостаточно для установления хронологии или определения первоначального вектора проникновения. Гипотеза о доступе через открытый портал Groupware опирается на исследование ENKI, документирующее компрометацию поставщика группового ПО группировкой Kimsuky через уязвимость почтового сервера. Загрузчик разворачивается только там, где уже работают HAProxy или cron, и перед установкой проверяет наличие прав root. Он перезаписывает легитимный бинарный файл crond и присваивает замене временную метку создания /usr/bin/ssh, затем удаляет ключевые слова tmp, wget, cron и crond из истории bash пользователя root и из шести системных журналов, включая auth.log и audit/audit.log.

Компонент кражи учётных данных

Троянизированный sshd в том же инструментарии шифрует перехваченные пароли в открытом виде и записывает их по фиксированному пути. Rapid7 отметила, что для более определённой оценки необходимы дополнительные доказательства.

1 источник

Время · отставание