查看: 112|回复: 0

朝鲜黑客部署含HAProxy后门的Linux间谍工具包

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
Rapid7 研究人员披露,与朝鲜相关的威胁行为者正在使用一套新型 Linux 间谍工具包,针对韩国汽车和媒体组织开展长期监控攻击。

该框架深度集成在目标基础设施中,包含一个名为 ted backdoor 的 HAProxy 实例,以及多个被木马化的系统工具(agetty、atd、crond、polkitd、sshd)。它支持远程命令执行、凭据窃取和向 Web 流量注入脚本,可在不被发现的情况下长期监控受害者。

ted backdoor 被编译进受害者环境中运行的 HAProxy 2.8.12 源码中,利用 HAProxy 原生 filter API、内存池、事件调度和进程管理机制拦截流量并隐藏自身,同时正常的负载均衡流量仍按预期工作,显著增加检测难度。

攻击链方面,攻击者通过利用 Groupware 登录门户漏洞获得边缘服务器的初始访问权限。随后,SSH 键盘记录器被用于窃取凭据并辅助横向移动,同时也充当暂存服务器。stager 会检查环境中是否存在 crond 或 HAProxy,再决定部署基于 curl 的 CurlRAT;而 ted backdoor 则被投放至 HAProxy 负载均衡器。CurlRAT 每 12 小时轮询一次 C&C 服务器,可解密并执行配置中的命令、解码写入新配置,以及部署完整的交互式 PTY shell。

ted backdoor 作为自定义 HAProxy 插件,直接挂钩负载均衡器的内置 HTTP 解析器,能够拦截/注入 HTTP 流量、执行 C&C 任务并实现持久化。为规避检测,攻击者使用低成本常见顶级域名注册 C2 域名,并将载荷传输混入正常 Web 浏览流量,模仿 Naver 的 pstatic.net 静态内容域名。此外,该框架会窃取 Cookie 会话和凭据,将选定用户重定向至恶意内容,并针对特定 IP 范围隐藏被篡改页面,以逃避安全分析和取证。

Rapid7 表示,工具包可能自 2024 年底开始使用。恢复的攻击工件和基础设施显示,其采用了 APT37 和 Lazarus 以往使用过的水坑攻击技术,且活动时间线与去年归因于 Lazarus 的 Operation SyncHole 重叠,表明该行动很可能同样来自朝鲜威胁行为者。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-8 11:20 , Processed in 0.028611 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部