Бэкдор внутри HAProxy: северокорейский след в балансировщике
💀 Бэкдор внутри HAProxy: северокорейский след в балансировщике
Rapid7 разобрала набор инструментов для Linux, который атаковал автопром и медиа Южной Кореи. Бэкдор, названный «ted backdoor» по отладочным строкам, не работает рядом с процессом HAProxy. Он встроен прямо в HAProxy 2.8.12 в виде модуля через встроенный API фильтров. Работает штатный балансировщик. Внутри — перехват трафика.
Команда приходит через GET на /favorite_list_2x_m500_ico.jpg, сообщает securityaffairs. Фильтр переключается в режим C2, записывает команду в именованный канал, очищает счётчики HAProxy и буферы пересылки. Запрос до внутреннего сервера не доходит. Логи приложения и самого балансировщика пустые. Плюс внедрение скриптов и подмена содержимого для конкретного посетителя: по IP, отпечатку браузера и даже скрытым данным в заголовке Accept-Language. Разницу в размере ответа скрывают удалением заголовка byte-range.
Отдельно в crond, agetty, atd, sshd и polkitd внедрён троян. SSH-компонент перехватывает пароли в открытом виде, curlRAT опрашивает сервер каждые 12 часов или каждые 30 секунд в режиме частого опроса и отказывается работать, если не видит признаков виртуальной машины. Атрибуция — средняя степень уверенности: XOR-шифрование, подстановочный шифр, инфраструктура APT37 плюс следы ngx_* из кампании Funnull. Полной уверенности нет.
Домены из кампании уже не работают — DNS-имена не разрешаются. Это помогает только при ретроспективном анализе. Если пограничный компонент сам стирает свои счётчики, SIEM ничего не увидит. Я бы для любого HAProxy на границе ввёл обязательную сверку исполняемого файла и независимое сопоставление сетевых потоков, а не доверял его собственным логам.
#HAProxy #APT37 #Lazarus #Linux #backdoor
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.