Бэкдор Ted внедряется в HAProxy для перехвата трафика
Вредоносный набор Ted внедряется в HAProxy для перехвата трафика
Вредоносный набор Ted внедряется в HAProxy для перехвата трафика
Вредоносный набор для Linux, ранее неизвестный, был обнаружен скомпилированным непосредственно в троянизированные балансировщики нагрузки HAProxy двух южнокорейских организаций. Набор перехватывал веб-трафик и показывал измененные страницы выбранным посетителям. Злоумышленники назвали имплант Ted в отладочных строках, оставленных в бинарном файле. Уязвимость не связана с HAProxy; для установки требуется выполнение кода на хосте и возможность замены работающего бинарного файла. Лаборатория Rapid7 с умеренной уверенностью отнесла набор к северокорейским государственным акторам. Две жертвы находятся в автомобильном и медийном секторах Южной Кореи. Запросы командно-контрольной (C2) инфраструктуры не достигают серверной части и стираются из счетчиков соединений HAProxy. Поэтому ни журналы серверной части, ни статистика балансировщика нагрузки их не записывают. Для более точной оценки необходимы дополнительные доказательства, заявили в Rapid7. Запрос определенного пути к изображению переводит фильтр в режим C2. Имплант уменьшает счетчики активных соединений HAProxy, тем самым удаляя соединение из статистики балансировщика. Он записывает тело команды в именованный канал в /tmp. Обнуление канала запроса после этого не оставляет ничего для пересылки, и команда завершается на балансировщике. Вывод возвращается по необработанному сокету под стандартным заголовком HTTP/1.0 200 OK, что делает обмен похожим на обычный веб-трафик. Через этот канал оператор может отправлять сигналы, загружать и скачивать файлы, выполнять команды оболочки и заменять конфигурацию импланта. Только запросы, прошедшие четыре проверки, получают измененную страницу. Запрос должен содержать User-Agent и соответствовать правилу, шаблоны URL и referer которого совпадают. Доставка затем зависит либо от членства в белом списке на стороне клиента, проверенного точно на уровне /24, либо от ключа оператора в заголовке Accept-Language, который полностью переопределяет фильтрацию адресов. Имплант перезаписывает тип контента и длину при отправке, принудительно устанавливает статус ответа 200 и удаляет заголовок Accept-Ranges, чтобы клиент не мог запрашивать диапазоны байтов и замечать изменение размера. Rapid7 заявила, что ее доказательств недостаточно для установления временной шкалы или определения того, как злоумышленники первоначально получили доступ. Гипотеза о том, что они проникли через открытый портал Groupware, класс корейского корпоративного программного обеспечения для совместной работы, основана на исследовании ENKI. В том отчете документировалось, как Kimsuky скомпрометировал поставщика groupware через уязвимость почтового сервера.
Атакующие используют троянизированные версии системных утилит
Загрузчик развертывается только там, где уже запущен HAProxy или cron, и проверяет права root перед записью чего-либо. Он перезаписывает легитимный бинарный файл crond и присваивает замене временную метку создания /usr/bin/ssh. Затем он удаляет ключевые слова tmp, wget, cron и crond из истории bash root и из шести системных журналов, среди которых auth.log и audit/audit.log. Троянизированный sshd из того же набора шифрует захваченные пароли в открытом тексте и записывает их по фиксированному пути. Rapid7 обнаружила тот же код в троянизированных бинарных файлах agetty, atd и polkitd. Сопутствующий удаленный троян (RAT), который Rapid7 называет curlRAT, по умолчанию отправляет сигналы каждые 12 часов и переходит на интервал в 30 секунд, когда оператор устанавливает флаг. Он прерывается, если не находит маркерный файл, показывающий, что хост является виртуальным. curlRAT отличается от CurlBack RAT, отдельного семейства под тем же названием, связанного с группой SideCopy, связанной с Пакистаном. Rapid7 поделилась следующими индикаторами компрометации (IoC): Домен - img.monderhouse[.]space, img.smartnords[.]site, img.darklights[.]store, img.responsive.pstatic[.]autos, img.socialteams[.]store, img.worksongo[.]store. Файл - ~/cache/haproxy-1000.cache, /var/lib/sshd/c8c68e629bba773a10ac80012d10bf19, /var/lib/snapd/g580, /tmp/jasper-log. SHA-256 - 72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558, 4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5. The Hacker News подтвердила 4 сентября, что ни один из шести доменов не разрешается, возвращая NXDOMAIN для записей A и NS через Google Public DNS. Они полезны для анализа исторических журналов, а не для блокировки трафика в реальном времени. Часть атрибуции основана на списке этих доменов под APT37 в maltrail, проекте обнаружения с открытым исходным кодом. Файл maltrail, на который ссылается Rapid7, перестал разрешаться после реструктуризации репозитория в августе, которая переместила статические данные трассировки проекта в другое место. The Hacker News подтвердила 4 сентября, что все шесть присутствуют в новом месте, каждый помечен как инфраструктура APT37. Исходный файл maltrail для APT37 приписывает эти записи двум публикациям в X от июля 2025 года и не содержит ссылок на Rapid7. Шесть дополнительных доменов находятся в тех же двух записях maltrail, но не в списке Rapid7: primgs[.]lol, admin.primgs[.]lol, grip-cdns[.]space, show.grip-cdns[.]space, cleanos[.]online и app.cleanos[.]online. Rapid7 не сообщила, является ли это той же инфраструктурой. Тег ThreatFox, который Rapid7 называет своим вторым источником для тех же доменов, записывает пять наблюдений, все датированы 2 июля 2025 года. Один из двух постов X, на которые ссылается maltrail, был опубликован тремя часами ранее в тот же день. Пассаж атрибуции опирается на три отдельные северокорейские группы: APT37 для списка доменов, Lazarus для модели доставки и Kimsuky для гипотезы о первоначальном доступе. Оценка Mandiant в 2023 году структуры киберугроз Северной Кореи зафиксировала общее использование инструментов и пересекающееся таргетирование между этими группами. Точная атрибуция будет затруднена, заявили в Mandiant.
Жертвами стали организации, использующие HAProxy 2.8.12
Rapid7 сравнила модель доставки с кампанией Operation SyncHole, в которой посетители южнокорейских сайтов онлайн-СМИ фильтровались серверным скриптом и перенаправлялись. Исследователи Kaspersky Соджун Рю и Василий Бердников оценили «с умеренной уверенностью», что перенаправленная страница могла запускать вредоносный скрипт против уязвимости в Cross EX, южнокорейском вспомогательном средстве для браузера. Отчет Kaspersky о SyncHole выявил по крайней мере шесть жертв в секторах программного обеспечения, ИТ, финансов, производства полупроводников и телекоммуникаций. Обе жертвы использовали HAProxy 2.8.12, выпущенный 8 ноября 2024 года согласно собственной истории выпусков HAProxy. Имплант читает внутренние структуры HAProxy по смещениям, фиксированным для этого выпуска, и Rapid7 не сообщает, существуют ли другие сборки 2.8. Текущий выпуск в этой ветке — 2.8.28 от 27 августа 2026 года, на 16 релизов позже. Трекер HAProxy перечисляет 529 известных ошибок, затрагивающих 2.8.12, которые уже исправлены в ветке, включая 1 критическую и 16 основных.
Обновите HAProxy и проверьте целостность системы
Обновление не очищает хост, на котором уже находится имплант, поскольку злоумышленники заменяют бинарный файл, а не используют его уязвимость. Rapid7 рекомендовала независимую сетевую корреляцию, поведенческий анализ памяти и проверку целостности бинарных файлов. В отчете не публикуются правила обнаружения для последней проверки, а перекомпилированный HAProxy сообщает ту же строку версии, что и чистая сборка. Разработка происходит на фоне того, как AhnLab и ENKI WhiteHat документировали аналогичную кампанию watering-hole в июле, в которой государственные операторы злоупотребляли скомпрометированными корейскими веб-сайтами для атаки на клиент подписи AnySign4PC.
Источник: The Hacker News