DPRK APT используют HAProxy и curlRAT для шпионажа за медиа и автопромом Южной Кореи
Новая Linux-платформа внедряется в HAProxy для перехвата трафика
Rapid7 Labs обнаружила новый набор инструментов для Linux, который атакует организации в автомобильной и медиаиндустрии Южной Кореи. Кампания использует бэкдор HAProxy под названием "ted backdoor" и троянизированные версии системных утилит. Эта ранее неизвестная платформа позволяет злоумышленникам выполнять удаленные команды, внедрять вредоносные скрипты в веб-трафик, собирать учетные данные и вести долгосрочное наблюдение. Главная особенность — глубокая интеграция с целевой средой. "ted backdoor" компилируется как часть существующей версии HAProxy (2.8.12) жертвы, используя её API, внутреннюю память и систему управления процессами для перехвата трафика и сокрытия от мониторинга. Вместе с ним работают SSH-кейлоггер и RAT на базе curl. RAT отслеживает состояние HAProxy и передает информацию оператору. Первые загрузки на VirusTotal датируются серединой 2025 года, а версия HAProxy 2.8.12-0fdb194 вышла 22 ноября 2024 года, что указывает на самое раннее возможное время компиляции.
Атака нацелена на южнокорейские медиа и автопром
Кампанию с использованием этого инструментария связывают с APT-группировками из КНДР со средней степенью уверенности. Атаки нацелены на южнокорейские медиа и автомобильный сектор, предположительно для долгосрочного шпионажа. Использование простого XOR-шифрования, пользовательского шифра подстановки и жестко закодированных C2-серверов ассоциируется с APT37. "ted backdoor" может быть частью более крупной платформы, включающей бэкдор для Nginx. Плагин HAProxy регистрирует пользовательский фильтр, который перехватывает HTTP-парсер для анализа и логирования трафика, кражи сессионных cookie и выбора IP-адреса клиента для внедрения пользовательских скриптов в отображаемую веб-страницу. Исследователи Rapid7 предполагают, что атаки могли начаться в начале 2025 года. Количество троянизированных бинарных файлов и обнаруженных функций указывает на долгосрочный кибершпионаж и наблюдение. Точная хронология и метод первоначального доступа остаются неизвестными.
Обновиться до 2025.11.7 или поставить плагин безопасности
На момент анализа у жертв были открыты порты 80, 443 и 25 на внешнем веб-сервере. Порт 443 хостил портал входа в Groupware, а порт 25 — почтовый сервер. Оба варианта представляют собой вероятные векторы первоначального доступа, соответствующие известным методам Kimsuky. С начала 2026 года Kimsuky использовала уязвимости удаленного выполнения кода (RCE) на внешних почтовых серверах для компрометации поставщиков Groupware в Южной Корее. Веб-порталы Groupware являются типичными целями для сбора учетных данных и эксплуатации со стороны акторов, связанных с КНДР. Конкретный вектор входа и связанные CVE остаются неподтвержденными. Злоумышленник начинает с эксплуатации уязвимости в портале входа Groupware, получая первоначальный доступ. Затем устанавливает персистентность и собирает учетные данные с скомпрометированного хоста. После этого атакующий переходит к внутренним серверам, разворачивая стагер. Стагер проверяет наличие crond или HAProxy и разворачивает CurlRAT. "ted backdoor" устанавливается на балансировщик нагрузки HAProxy, устанавливая собственный канал C2 для эксфильтрации данных и выполнения команд. Компрометированный балансировщик перенаправляет или подает вредоносный контент выбранным клиентам. SSH-кейлоггер перехватывает пароли пользователей и сохраняет их в зашифрованный файл. Шифрование учетных данных использует пользовательский шифр подстановки и Base64. Аналогичный алгоритм шифрования применяется к polkitd, crond, agetty и atd. Стагер использует XOR-шифрование для конфигурации, проверяет права root и профилирует ОС для выбора нужного payload. Он расшифровывает троянизированный crond в памяти, перезаписывает системный демон и перезапускает службу. Если HAProxy или cron запущены, разворачивается бэкдорированный crond. Вредоносный crond получает временную метку компиляции /usr/bin/ssh. Стагер фильтрует системные логи для сокрытия следов установки. Другие варианты стагера получают бэкдорированные бинарные файлы с сервера жертвы. CurlRAT использует XOR-шифрование для конфигурации. Основная логика crond выполняется в двух потоках: первый создает каталог для staging, загружает идентификатор жертвы и получает обновленную конфигурацию с C2-сервера. Конфигурация расшифровывается с помощью XOR-шифра и Base64. Режим C2 определяет действие: выполнение команд, запись конфигурации, развертывание payload, обратный шелл, маяк или PTY-шелл. Второй поток отслеживает состояние HAProxy, проверяя его наличие и активность. Статус передается на C2-эндпоинт. Версии CurlRAT для CentOS маскируют функции под atd_ для обхода статического анализа.
Опубликовано в канале 4 сентября, 15:34
Каждый материал сайта выходит в канале в тот же момент.
Источник: Rapid7