На главную

Северокорейские хакеры развернули Linux-инструментарий для шпионажа против южнокорейских компаний

2 мин
Северокорейские хакеры развернули Linux-инструментарий для шпионажа против южнокорейских компаний

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Связанные с Северной Кореей хакеры развернули новый Linux-инструментарий для шпионажа против автомобильных и медиа-организаций в Южной Корее, сообщила Rapid7. Фреймворк, активный с конца 2024 года, использует бэкдор в HAProxy и троянизированные системные утилиты для перехвата трафика и сбора учетных данных. Кампания маскирует вредоносный трафик под легитимную веб-активность, чтобы избежать обнаружения.

Ключевые факты

  • Rapid7 выявила инструментарий в атаках на автомобильные и медиа-организации в Южной Корее.
  • Инструментарий включает бэкдор в HAProxy под названием 'ted backdoor' и троянизированные версии agetty, atd, crond, polkitd и sshd.
  • Кампания активна с конца 2024 года, когда была выпущена первая задействованная версия HAProxy.
  • Первоначальный доступ был получен через эксплуатацию уязвимости в портале входа Groupware.
  • Компонент CurlRAT опрашивает командный сервер каждые 12 часов.

Компоненты инструментария

Фреймворк состоит из экземпляра HAProxy под названием 'ted backdoor' и троянизированных версий таких инструментов, как agetty, atd, crond, polkitd и sshd. Бэкдор ted backdoor представляет собой пользовательский плагин HAProxy, скомпилированный внутри исходного кода HAProxy и напрямую подключенный к встроенному HTTP-парсеру балансировщика. Он использует нативный API фильтров HAProxy, внутренние пулы памяти, планировщик событий и инфраструктуру управления процессами для перехвата трафика и сокрытия от мониторинга. Инструментарий также включает троян удаленного доступа на основе curl под названием CurlRAT, SSH-кейлоггер и загрузчик. CurlRAT опрашивает командный сервер каждые 12 часов и может расшифровывать и выполнять команды, декодировать и записывать новый конфигурационный пейлоад на диск, а также развертывать полноценную интерактивную оболочку PTY.

Цепочка атаки

Первоначальный доступ к пограничному серверу был получен через эксплуатацию уязвимости в портале входа Groupware. SSH-кейлоггер, который также служит промежуточным сервером, использовался для сбора учетных данных, что позволило осуществить lateral movement во внутренние системы. Загрузчик проверяет наличие crond или HAProxy и только после этого развертывает CurlRAT, извлекая его либо из своей секции данных, либо с пограничного веб-сервера. Параллельно бэкдор ted backdoor устанавливается на балансировщик нагрузки HAProxy. Бэкдор устанавливает связь с командным центром для эксфильтрации данных, внедрения скриптов и выполнения команд, а балансировщик начинает перенаправлять или обслуживать вредоносный контент для выбранных клиентов.

Методы уклонения

Злоумышленник использовал домены, зарегистрированные в дешевых доменных зонах общего пользования, и маскировал доставку пейлоадов под обычный веб-трафик. Вредоносный трафик имитировал домен статического контента Naver pstatic.net. Бэкдор ted backdoor и CurlRAT были спроектированы для длительных шпионских операций с возможностью кражи cookie-сессий, учетных данных, перенаправления выбранных пользователей, проведения атак drive-by download и сокрытия следов измененной страницы от определенного диапазона IP-адресов.

1 источник

Время · отставание