
Ted-backdoor verstopt zich in eigen HAProxy-build van slachtoffer
Beeld via The Hacker News
Onderzoekers van Rapid7 Labs hebben een tot nu toe onbekende Linux-toolkit ontdekt die rechtstreeks is meegecompileerd in getrojaniseerde HAProxy-loadbalancers bij twee Zuid-Koreaanse organisaties, actief in de auto-industrie en media. De aanvallers noemden de implant zelf Ted, terug te vinden in debugstrings in de binary. Het gaat niet om een lek in HAProxy zelf: installatie vereist codeuitvoering op de host en de mogelijkheid om de draaiende binary te vervangen.
Een verzoek naar een specifiek afbeeldingspad zet het filter in C2-modus. De implant verlaagt daarbij de interne verbindingstellers van HAProxy, zodat de sessie uit de statistieken verdwijnt, en schrijft het commando naar een named pipe onder /tmp.
De reactie komt terug over de ruwe socket met een standaard HTTP/1.0 200 OK-header, waardoor het verkeer op gewoon webverkeer lijkt. Alleen verzoeken die vier controles doorstaan, waaronder een whitelist op IP-adres of een operatorsleutel in de Accept-Language-header, krijgen een aangepaste pagina, waarbij de Accept-Ranges-header wordt verwijderd om de gewijzigde bestandsgrootte te verbergen.
Bij de toolkit hoort ook curlRAT, dat standaard elke twaalf uur contact maakt en overschakelt naar een interval van dertig seconden zodra de operator dat instelt. Het weigert te draaien als geen bewijs van virtualisatie wordt gevonden. Een getrojaniseerde sshd vangt wachtwoorden af, en ook agetty, atd, polkitd en crond bleken vervangen, waarbij logbestanden als auth.log werden opgeschoond.
Rapid7 schrijft de toolkit met gematigd vertrouwen toe aan Noord-Koreaanse statelijke actoren, gebaseerd op domeinen die in het detectieproject maltrail aan APT37 worden gekoppeld en een afleveringsmodel dat lijkt op de eerdere Lazarus-campagne Operation SyncHole. Beide slachtoffers draaiden HAProxy 2.8.12 uit november 2024, terwijl de huidige release op die branch inmiddels 2.8.28 is. Meer details staan op de pagina van The Hacker News.









