Backdoor Ted: el ataque invisible a HAProxy y el riesgo para el sector B2B

- Detectado un toolkit de Linux llamado Ted que se compila directamente en binarios de HAProxy.
- Permite interceptar tráfico, modificar páginas web y ejecutar comandos remotos de forma invisible.
- Atribuido con confianza media a actores estatales de Corea del Norte, afectando sectores automotriz y de medios.
- El malware borra sus propios rastros de los contadores de conexión y logs del balanceador.
La seguridad de la infraestructura de red suele basarse en la confianza depositada en los componentes críticos que gestionan el tráfico. Sin embargo, el reciente descubrimiento de la backdoor denominada Ted ha puesto de manifiesto una vulnerabilidad no del software en sí, sino de la integridad del binario ejecutado. Este toolkit de Linux, diseñado para el espionaje a largo plazo, se integra directamente en los balanceadores de carga HAProxy, transformando una herramienta de optimización de tráfico en un arma de interceptación invisible.
Una infiltración profunda en el núcleo del balanceador
A diferencia de los exploits tradicionales que aprovechan un error de programación para entrar en un sistema, Ted no es una vulnerabilidad de HAProxy. Para que este implante sea efectivo, los atacantes deben haber obtenido previamente la ejecución de código en el host y poseer permisos suficientes para sustituir el binario original por una versión trojanizada. En los casos analizados, el malware fue compilado específicamente sobre la versión 2.8.12 de HAProxy.
Lo que hace que Ted sea particularmente peligroso es su capacidad de mimetismo. El implante utiliza la API de filtros nativa, los pools de memoria internos y la infraestructura de gestión de procesos del propio balanceador. Esto permite que el tráfico legítimo siga fluyendo sin interrupciones, mientras que el malware opera en una capa paralela, interceptando datos y sirviendo páginas alteradas a usuarios seleccionados sin que el administrador del sistema note ninguna degradación en el rendimiento o comportamiento anómalo.
El arte de la invisibilidad: borrado de huellas en tiempo real
El mayor desafío para los equipos de seguridad es la detección. Ted ha sido diseñado para ser un fantasma dentro de la red. Cuando el operador envía una solicitud de comando y control (C2), el implante activa un modo especializado que decrementa los contadores de conexiones activas de HAProxy. De este modo, la conexión desaparece de las estadísticas del balanceador en el instante en que ocurre.
Este mecanismo asegura que ni los logs del backend ni las estadísticas del load balancer registren la actividad maliciosa. La comunicación se realiza a través de sockets raw bajo un encabezado estándar HTTP/1.0 200 OK, lo que hace que el intercambio de datos parezca tráfico web ordinario para cualquier sistema de monitoreo superficial. Según el informe de Rapid7, el cuerpo del comando se escribe en un pipe nombrado bajo el directorio /tmp, eliminando cualquier rastro en el canal de solicitud posterior.
Criterios de selección y manipulación de contenido
El atacante no modifica la web para todos los visitantes, sino que aplica un filtrado extremadamente riguroso para evitar ser descubierto por analistas de seguridad o usuarios aleatorios. Para que una víctima reciba una página manipulada, la solicitud debe superar cuatro comprobaciones estrictas:
Primero, debe incluir un User-Agent específico y coincidir con reglas predefinidas de URL y referer. Segundo, la dirección IP del cliente debe estar en una lista blanca, verificada tanto de forma exacta como a nivel de segmento /24. Como alternativa a este filtrado de IP, el operador puede insertar una clave específica en el encabezado Accept-Language, lo que anula la restricción geográfica y permite el acceso directo al contenido malicioso.
Una vez superados los filtros, el implante reescribe el tipo de contenido y la longitud de la respuesta, forzando el estado 200 y eliminando el encabezado Accept-Ranges. Esta última acción es crucial, ya que impide que el cliente solicite rangos de bytes, evitando así que se detecte que el tamaño del archivo ha cambiado debido a la inyección de scripts maliciosos.
Un ecosistema de persistencia y espionaje
Ted no opera solo. Forma parte de un marco de trabajo más amplio que incluye versiones trojanizadas de otros binarios críticos del sistema Linux, como sshd, crond, agetty, atd y polkitd. Esta estrategia de sustitución de binarios asegura que, aunque se reinicie el servidor o se intenten cerrar sesiones, el atacante mantenga el control total del sistema.
El despliegue incluye además un troyano de acceso remoto basado en curl, denominado curlRAT, y un keylogger de SSH. Un detalle técnico relevante es la presencia de un hilo de vigilancia (watchdog) dedicado exclusivamente a monitorizar la salud de HAProxy y reportar su estado a la infraestructura del atacante. Esta arquitectura sugiere que el objetivo no es el sabotaje inmediato, sino la vigilancia persistente y la recolección de credenciales y cookies de sesión de alto valor.
La capacidad de Ted para integrarse en la infraestructura de memoria de HAProxy demuestra un nivel de sofisticación donde el malware ya no se ejecuta sobre el sistema, sino que se convierte en el sistema mismo.
Atribución y objetivos estratégicos
El análisis técnico ha permitido vincular este toolkit, con un nivel de confianza medio, a actores estatales de Corea del Norte (DPRK APTs). Esta conclusión se basa en varios factores: los objetivos fueron organizaciones de los sectores automotriz y de medios de comunicación en Corea del Sur, el uso de cifrados simples basados en XOR y cifrados de sustitución personalizados, y la coincidencia de los servidores de C2 con infraestructuras previamente asociadas al grupo APT37.
La cronología sugiere que la operación comenzó a gestarse a finales de 2024, dado que la versión de HAProxy comprometida fue lanzada el 22 de noviembre de ese año. Los primeros indicios en plataformas como VirusTotal datan de mediados de 2025, lo que indica que el implante pudo haber permanecido indetectado durante meses en los entornos víctimas.
Impacto y riesgos para el tejido empresarial español
Aunque los ataques detectados se concentraron en Asia, la arquitectura de Ted representa una amenaza latente para cualquier empresa española que dependa de infraestructuras Linux y balanceadores de carga para sus servicios digitales. En España, donde el tejido empresarial está compuesto mayoritariamente por PYMES que están acelerando su transformación digital bajo la Agenda España Digital 2026, la seguridad de la capa de transporte es crítica.
La implementación del AI Act europeo y las normativas de ciberseguridad obligan a las empresas a garantizar la integridad de sus sistemas. Un ataque como el de Ted demuestra que las auditorías tradicionales de vulnerabilidades (que buscan fallos en el código) son insuficientes si no se complementan con la verificación de la integridad de los binarios. Para las empresas españolas, especialmente aquellas en sectores estratégicos como la industria automotriz o los servicios financieros, es imperativo adoptar soluciones de monitoreo de integridad de archivos (FIM) y procesos de despliegue inmutable.
El riesgo real para el empresario local no es solo la pérdida de datos, sino la interceptación silenciosa de comunicaciones B2B. Si un balanceador de carga es comprometido, toda la cadena de confianza entre el cliente y el servidor se rompe, permitiendo el robo de secretos comerciales y credenciales de acceso sin dejar rastro en los logs convencionales. La prevención pasa por restringir estrictamente el acceso root a los servidores de red y validar que los binarios ejecutados coincidan exactamente con las firmas oficiales del proveedor.
Preguntas frecuentes
¿Es HAProxy vulnerable a un ataque directo que instale Ted?
No, Ted no aprovecha una vulnerabilidad de software de HAProxy. Requiere que el atacante ya tenga acceso al sistema y permisos para reemplazar el archivo binario del programa.
¿Cómo puede una empresa saber si ha sido infectada por esta backdoor?
Debido a que borra sus propios rastros de los logs y estadísticas, la detección es difícil. Se recomienda verificar la integridad de los binarios comparando sus hashes con las versiones oficiales y monitorizar procesos inusuales en el directorio /tmp.
¿A qué sectores afecta principalmente este malware?
Hasta el momento, se ha identificado su uso en los sectores de medios de comunicación y automotriz, principalmente en Corea del Sur, con fines de espionaje.
¿Qué es el curlRAT mencionado en el informe?
Es un troyano de acceso remoto basado en la herramienta curl que trabaja en conjunto con la backdoor Ted para mantener la persistencia y ejecutar comandos en el servidor comprometido.
Fuentes: Thehackernews, Cyberwebspider, Rapid7 ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email


