查看: 723|回复: 3

朝鲜黑客部署含HAProxy后门的Linux间谍工具包

[复制链接]
发表于 4 天前 | 显示全部楼层 |阅读模式
Rapid7 研究人员披露,与朝鲜相关的威胁行为者正在使用一套新型 Linux 间谍工具包,针对韩国汽车和媒体组织开展长期监控攻击。

该框架深度集成在目标基础设施中,包含一个名为 ted backdoor 的 HAProxy 实例,以及多个被木马化的系统工具(agetty、atd、crond、polkitd、sshd)。它支持远程命令执行、凭据窃取和向 Web 流量注入脚本,可在不被发现的情况下长期监控受害者。

ted backdoor 被编译进受害者环境中运行的 HAProxy 2.8.12 源码中,利用 HAProxy 原生 filter API、内存池、事件调度和进程管理机制拦截流量并隐藏自身,同时正常的负载均衡流量仍按预期工作,显著增加检测难度。

攻击链方面,攻击者通过利用 Groupware 登录门户漏洞获得边缘服务器的初始访问权限。随后,SSH 键盘记录器被用于窃取凭据并辅助横向移动,同时也充当暂存服务器。stager 会检查环境中是否存在 crond 或 HAProxy,再决定部署基于 curl 的 CurlRAT;而 ted backdoor 则被投放至 HAProxy 负载均衡器。CurlRAT 每 12 小时轮询一次 C&C 服务器,可解密并执行配置中的命令、解码写入新配置,以及部署完整的交互式 PTY shell。

ted backdoor 作为自定义 HAProxy 插件,直接挂钩负载均衡器的内置 HTTP 解析器,能够拦截/注入 HTTP 流量、执行 C&C 任务并实现持久化。为规避检测,攻击者使用低成本常见顶级域名注册 C2 域名,并将载荷传输混入正常 Web 浏览流量,模仿 Naver 的 pstatic.net 静态内容域名。此外,该框架会窃取 Cookie 会话和凭据,将选定用户重定向至恶意内容,并针对特定 IP 范围隐藏被篡改页面,以逃避安全分析和取证。

Rapid7 表示,工具包可能自 2024 年底开始使用。恢复的攻击工件和基础设施显示,其采用了 APT37 和 Lazarus 以往使用过的水坑攻击技术,且活动时间线与去年归因于 Lazarus 的 Operation SyncHole 重叠,表明该行动很可能同样来自朝鲜威胁行为者。
回复

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: 朝鲜黑客部署含HAProxy后门的Linux间谍工具包

这个分析挺详细的,特别是关于 HAProxy 后门那段。正常负载均衡流量照常工作,自己却悄悄藏在里面拦截数据,确实很难被发现。木马化一堆系统工具再加窃取 Cookie 会话,感觉就是为了长期蹲点盯人设计的,针对性相当强。韩国那边的汽车和媒体行业被盯上,结合之前 SyncHole 的时间线,看来朝鲜这波攻击一直没停过啊。
回复 支持 反对

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: 朝鲜黑客部署含HAProxy后门的Linux间谍工具包

前排学习,这个 HAProxy 后门思路确实挺阴的,直接混在正常开源软件源码里编译,等于把自己伪装成了基础设施的一部分,流量也走正常代理通道,难怪难发现。特别是那个“对特定 IP 范围隐藏篡改页面”用来反分析的手段,有点东西。 不过有两个点比较好奇:一是 Groupware 登录门户那个具体漏洞有没有公开编号或者修补建议?二是这类针对 Linux 服务器的监控工具包,除了常规的流量审计和文件完整性校验,还有没有什么推荐的检测思路?总觉得纯靠 EDR 或者杀软可能不太够用。感谢楼主分享,蹲一个后续分析。
回复 支持 反对

使用道具 举报

发表于 4 天前 | 显示全部楼层

Re: 朝鲜黑客部署含HAProxy后门的Linux间谍工具包

这篇文章信息量很大,把攻击者的整个技术链条拆得很清晰。尤其是把后门直接编译进 HAProxy 源码、利用原生 API 藏身于正常负载均衡流量的做法,确实很隐蔽——如果只看 HAProxy 进程本身,很难发现问题。木马化系统工具和冒充 Naver 静态域名的手法也说明攻击者对目标网络环境有相当深入的观察,不是盲目投放。 对我们普通运维人员来说,这个案例也提醒了一点:不仅要对常见服务保持监控,对像 HAProxy 这类基础组件的进程行为、配置变更和二进制完整性也要留有校验和审计手段。谢谢楼主分享,内容很扎实。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 13:17 , Processed in 0.021873 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部