09/04/2026, 23.01

Ted: la backdoor que infiltra HAProxy per espionatge web

Descobreix com la backdoor Ted manipula el trànsit web a través de HAProxy. Un atac sofisticat atribuit a Corea del Nord que alerta les empreses tecnològiques.
En síntesi
  • S'ha detectat Ted, un toolkit de Linux que s'integra directament en els binaris de HAProxy per interceptar trànsit.
  • L'atac no explota una vulnerabilitat de HAProxy, sinó requereix accés previ al sistema per substituir el binari original.
  • Rapid7 atribueix l'operació, amb confiança mitjana, a actors patrocinats per l'estat nordcoreà (DPRK).
  • El malware és extremadament discret: elimina els registres de connexió i camfla les ordres C2 com trànsit HTTP normal.

La seguretat de les infraestructures de xarxa acaba de trobar un advers particularly insidios. S'ha descobert un nou toolkit per a Linux, anomenat ted, que no actua com un program extern, sinó que s'està compilant directament dins dels equilibradors de càrrega HAProxy de les víctimes. Aquesta tècnica permet als atacants interceptar el trànsit web i servir pàgines manipulades a usuaris seleccionats sense deixar rastres evidents en els logs del sistema.

Un implant invisible integrat en el binari

A diferència de la majoria d'atacs que aprofiten bugs de programació, el cas de Ted no representa una vulnerabilitat intrínseca de HAProxy. Per instal·lar aquest implant, l'atacant necessita primer haver aconseguit l'execució de codi en l'host i tenir permisos suficients per substituir el binari en execució per una versió trojanitzada. En concret, s'ha observat l'ús de la versió 2.8.12 de HAProxy, on el malware s'integra utilitzant l'API de filtres nativa, els pools de memòria interns i l'infraestructura de gestió de processos del program.

Aquesta integració profunda permet que el trànsit legítim de l'equilibrador de càrrega continuï funcionant normalment, mentre que el component maliciose opera en paral·lel. Segons el rapport de Rapid7, el toolkit inclou també versions trojanitzades d'altres binaris crítics del sistema, com sshd, crond, agetty i polkitd, creant un ecosistema de persistència molt robust.

L'enginy del camuflatge de trànsit C2

El punt més crític de Ted és la seva capacitat per evadir els sistemes de monitorització. Les sol·licituds de comand i control (C2) mai arriben a un servidor backend i, més important encara, són esborrades dels comptadors de connexió de HAProxy. Això significa que ni els logs del backend ni les estadístiques del load balancer registren l'activitat maliciosa.

El mecanisme d'activació és sumament específic: el filtre entra en mode C2 només quan rep una sol·licitud per a una ruta d'imatge concreta. Un cop activat, el sistema executa els següents passos per mantenir el secret:

El malware decrementa els comptadors de connexions actives de HAProxy per desaparèixer de les estadístiques, escriu el cos de la comanda en una canonada anomenada (named pipe) sota /tmp i zeroïa el canal de sol·licitud per evitar que quedi res per transmetre al servidor final.

La resposta torna a través del socket brut amb un encapçalament HTTP/1.0 200 OK estàndard, fent que l'intercanvi sembli trànsit web ordinari. A través d'aquest canal, l'operador pot carregar i descarregar fitxers, executar comandes de shell i modificar la configuració de l'implant.

Criteris de selecció i manipulació de continguts

Ted no ataca tots els visitants per igual; utilitza un sistema de filtratge rigorós per decidir qui rep el contingut manipulat. Perquè una sol·licitud sigui interceptada i modificada, ha de superar quatre comprovacions: ha de portar un User-Agent específic i coincidir amb regles predefinides de URL i referer. A més, l'accés es limita a l'estricta membresia d'una llista blanca d'adreces IP (comprovada exactament i a nivell /24) o, alternativment, mitjançant una clau d'operador inserida en l'encapçalament Accept-Language, que anul·la qualsevol filtre d'adreça.

Quan el sistema decideix injectar scripts o modificar la pàgina, Ted reescreu el tipus i la longitud del contingut a la sortida, força l'estat de resposta a 200 i elimina l'encapçalament Accept-Ranges. Aquesta última acció és crucial, ja que impedeix que el client sol·liciti rangs de bytes i detecti que la mida del fitxer ha canviat a causa de la injecció de codi.

Atribució i objectius estratègics

L'anàlisi tècnica ha permès vincular aquest toolkit, amb una confiança mitjana, a actors patrocinats per l'estat de Corea del Nord (DPRK). Les víctimes identificades fins ara pertanyen als sectors automobils i de mitjans de comunicació de Corea del Sud. L'objectiu principal semblla ser l'espionatge a llarg termini i la recollida de credencials.

L'ús de xifratges senzills basats en XOR i cifres de substitució personalitzades, juntament amb la llista de servidors C2 hardcodejats (associats a l'APT37 per plataformes com ThreatFox), reforça aquesta hipòtesi. A més, la presència d'un RAT basat en curl, anomenat curlRAT, que manté un fil de vigilància sobre la salut de HAProxy, indica una operació coordinada i sofisticada. Segons The Hacker News, és possible que Ted sigui part d'un marc més ampli que inclogui també backdoors per a Nginx.

Impacte en l'ecosistema empresarial de Catalunya i Espanya

Tot i que les víctimes actuals es concentrin a Àsia, la tècnica utilitzada per Ted té implicacions directes per a les empreses tecnològiques i els centres de dades a Espanya, i especialment a l'hub digital de Barcelona. La capacitat de comprometre el binari d'un equilibrador de càrrega és una amenaça crítica per a qualsevol empresa que gestioni trànsit web a gran escala.

En el context del AI Act i les noves normatives europees de ciberseguretat, les empreses catalanes que desenvolupen solucions de IA o serveis cloud han de reforçar la integritat de les seves cadenes de sumministrament de programari. La detecció de Ted demostra que no és suficient monitoritzar el trànsit de xarxa; és imprescindible implementar mecanismes de verificació d'integritat dels binaris (com el hashing regular de fitxers crítics) per detectar substitucions no autoritzades.

Per a l'ecosistema d'empreses a Barcelona, on la densitat de startups i centres de computació és elevada, aquest atac subratlla la necessitat de moure's cap a arquitectures de Zero Trust. Si un atacant aconsegueix entrar i substituir un binari de sistema, la confiança en la infraestructura s'esvaeix. La prevenció passa per limitar dràsticament els permisos d'execució i escriptura en els directoris de sistema, evitant que vulnerabilitats en portals de Groupware —el possible vector d'entrada en aquest cas— es converteixin en una porta oberta per a implants persistents com Ted.

Preguntes freqüents

Què és exactament la backdoor Ted?

És un toolkit per a Linux que s'integra directament en el binari de HAProxy per interceptar trànsit web, injectar scripts i executar comandes remotament sense deixar rastres en els logs.

HAProxy té una vulnerabilitat de seguretat que permet l'atac de Ted?

No. Ted no explota un bug de HAProxy, sinó que requereix que l'atacant ja tingui accés al sistema per substituir el binari original per una versió modificada.

Com detecten els atacants qui ha de rebre el contingut manipulat?

Utilitzen un sistema de quatre filtres: User-Agent, regles de URL i referer, llista blanca d'adreces IP o una clau específica en l'encapçalament Accept-Language.

Qui està darrere d'aquests atacs?

Rapid7 atribueix l'operació, amb confiança mitjana, a grups APT patrocinats per Corea del Nord (DPRK), possiblement l'APT37.


Fonts: Thehackernews, Cyberwebspider, Rapid7 ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Comparteix aquesta notícia
See also
ASCII Smuggling: el nou truc invisible per enganyar els filtres d'email
Els atacants utilitzen caràcters Unicode invisibles per camuflar correus de phishing financer, evadint els sistemes de seguretat a escala massiva.
04/09/2026 21:44
Vulnerabilitats d'Integer Overflow: Riscos i Impacte per a l'Empresa
Descobreix què és l'integer overflow, com afecta la seguretat del programari i quins riscos assumeixen les empreses tecnològiques a Catalunya i Espany…
04/09/2026 21:39
LLMjacking: el nou risc dels models d'IA per a les empreses
Descobreix el LLMjacking, l'atac que utilitza claus AWS filtrades per robar accés a models d'IA premium i generar factures de milers de dòlars a les v…
04/09/2026 21:33
Vulnerabilitats a LangFlow: riscos i solucions per a l'IA empresarial
L'Agenzia per la Cybersicurezza Nazionale alerta sobre 8 vulnerabilitats a LangFlow, incloses dues crítiques. Descobreix com protegir les teves aplica…
03/09/2026 17:47
Vulnerabilitat crítica a cPanel: riscos per al hosting i la seguretat
L'Agència per la Ciberseguretat Nacional ha alertat d'una vulnerabilitat d'elevació de privilegis a cPanel. Descobreix com afecta les empreses i com m…
03/09/2026 14:21


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.