Backdoor-ul Ted: Atacuri sofisticate prin manipularea HAProxy

- Malware-ul Linux numit Ted se integrează direct în binarele HAProxy ale victimelor.
- Atacatorii pot intercepta traficul web și pot livra pagini manipulate fără a lăsa urme în loguri.
- Campaniile au vizat sectoarele auto și media din Coreea de Sud, fiind atribuite cu o încredere medie actorilor statali din RDPK.
- Kitul include și alte componente troianizate, precum sshd și curlRAT, pentru spionaj pe termen lung.
Securitatea infrastructurii de rețea a primit un nou avertisment critic odată cu descoperirea unui instrument de atac Linux extrem de discret, denumit . Spre deosebire de vulnerabilitățile clasice de software, acest implant nu exploatează o eroare de cod în programul HAProxy, ci se infiltrează direct în build-ul binar al serverului de load balancing al victimei. Această abordare transformă un instrument esențial de distribuție a traficului într-un instrument de spionaj invizibil.
Mecanismul de infiltrare și funcționarea backdoor-ului
Analizele efectuate de cercetătorii de la Rapid7 indică faptul că implantul Ted este compilat direct în versiunea de HAProxy 2.8.12 utilizată de organizațiile vizate. Pentru ca acest atac să aibă loc, actorii maleficienți trebuie să obțină mai întâi execuția de cod pe host și capacitatea de a înlocui binarul curent cu versiunea troianizată. Odată instalat, Ted utilizează API-ul nativ de filtrare, pool-urile de memorie internă și programatorul de evenimente al HAProxy pentru a intercepta traficul web.
Ceea ce face acest malware remarcabil este capacitatea sa de a rămâne nedetectat de sistemele de monitorizare standard. Cererile către serverul de Command-and-Control (C2) nu ajung niciodată la un server backend și sunt șterse din contoarele de conexiuni ale HAProxy. Astfel, nici logurile backend-ului, nici statisticile load balancer-ului nu înregistrează aceste interacțiuni suspecte.
Strategii de camuflaj în traficul HTTP
Pentru a activa modul de control, atacatorii trimit o cerere către o rută specifică de imagine. În acel moment, implantul decrementează contoarele de conexiuni active, eliminând practic conexiunea din statisticile vizibile ale administratorului. Comanda primită este scrisă într-un pipe numit în directorul /tmp, iar canalul de cerere este anulat ulterior pentru a nu lăsa nimic de redirecționat către serverele legitime.
Răspunsul returnat de atacator folosește un header standard HTTP/1.0 200 OK, ceea ce face ca schimbul de date să pară trafic web obișnuit. Prin acest canal, operatorul poate efectua diverse acțiuni critice:
Intervenția permite beaconing, încărcarea și descărcarea de fișiere, executarea de comenzi shell și modificarea configurației implantului, totul sub masca unui trafic legitim.
Criterii stricte de selecție a victimelor
Ted nu atacă indiscriminat fiecare vizitator al site-ului compromis. Implantul utilizează un sistem de filtrare riguros pentru a decide cui îi va servi pagini manipulate. O cerere trebuie să treacă de patru verificări specifice pentru a primi un conținut modificat. În primul rând, cererea trebuie să aibă un User-Agent valid și să respecte reguli stricte de URL și referer.
A doua etapă de filtrare implică verificarea adresei IP a clientului, fie printr-o listă albă exactă, fie la nivel de subnet /24. Totuși, atacatorii au prevăzut o metodă de bypass: o cheie specială inserată în header-ul Accept-Language poate anula complet filtrarea bazată pe adresă, oferind acces instantaneu operatorului.
Componentele kitului de spionaj și atribuirea
Backdoor-ul Ted nu operează singur. El face parte dintr-un framework mai complex care include versiuni troianizate ale unor procese esențiale de sistem, precum crond, agetty, atd, sshd și polkitd. De asemenea, a fost identificat un RAT bazat pe curl, numit curlRAT, care menține un fir de execuție dedicat monitorizării sănătății instanței HAProxy și raportării acestui status către infrastructura atacatorilor.
Deși Rapid7 precizează că sunt necesare mai multe dovezi pentru o concluzie definitivă, există o încredere medie că aceste atacuri sunt orchestrate de grupuri sprijinite de statul din Coreea de Nord (DPRK). Această ipoteză se bazează pe faptul că victimele au fost identificate în sectoarele auto și media din Coreea de Sud, obiective tipice pentru spionajul pe termen lung. Mai mult, adresele C2 hardcodate sunt asociate cu grupul APT37, conform datelor de la ThreatFox și maltrail, așa cum este detaliat și în raportul de pe The Hacker News.
Analiza impactului asupra integrității datelor
Odată ce un utilizator selectat accesează pagina, implantul rescrie tipul de conținut și lungimea acestuia în timpul transmiterii. Forțează statusul răspunsului la 200 și șterge header-ul Accept-Ranges. Această ultimă manevră este crucială deoarece împiedică clientul să solicite intervale de octeți, eliminând astfel posibilitatea ca un administrator alert să observe o diferență de mărime între pagina originală și cea manipulată.
Accesul inițial ar fi putut fi obținut prin exploatarea unei vulnerabilități într-un portal de Groupware, o tactică recurentă utilizată de grupuri precum Kimsuky. Această metodă de intrare, combinată cu instalarea de binare modificate, demonstrează un nivel ridicat de sofisticare, unde scopul nu este distrugerea sistemului, ci prezența persistentă și colectarea de informații.
Implicații pentru ecosistemul digital din România
Deși atacurile raportate s-au concentrat pe Coreea de Sud, arhitectura acestui atac este un semnal de alarmă pentru orice companie românească care utilizează infrastructuri de load balancing open-source. În contextul accelerării digitalizării prin fondurile PNRR, multe întreprinderi locale adoptă soluții tech avansate fără a investi proporțional în securitatea operațională (SecOps).
Pentru antreprenorii din România, acest caz subliniază importanța verificării integrității binarelor. Nu este suficient să actualizezi software-ul; este necesară implementarea de mecanisme de monitorizare a integrității fișierelor (File Integrity Monitoring - FIM). În contextul AI Act, unde securitatea datelor devine o cerință legală strictă pentru sistemele de inteligență artificială, compromiterea unui load balancer ar putea permite interceptarea seturilor de date de antrenament sau a interacțiunilor cu utilizatorii finali, ducând la încălcări grave de confidențialitate.
Digitalizarea forțată a IMM-urilor române a creat adesea lacune în gestionarea accesului privilegiat. Dacă un atacator obține drepturi de root, poate înlocui binarele sistemului exact așa cum s-a întâmplat în cazul Ted. Recomandarea pentru business-ul local este trecerea către modele de Zero Trust și utilizarea de sume de control (hashes) verificate pentru toate componentele critice de rețea, asigurându-se că ceea ce rulează în producție este exact ceea ce a fost descărcat de la sursa oficială.
Întrebări frecvente
Este HAProxy vulnerabil la un exploit public?
Nu, Ted nu este o vulnerabilitate a software-ului HAProxy, ci un implant introdus prin înlocuirea binarului legitim cu unul troianizat după ce atacatorul a obținut deja acces la server.
Cum pot detecta prezența acestui malware?
Deoarece Ted șterge urmele din logurile standard, detectarea necesită instrumente de monitorizare a integrității fișierelor sau analize forenzice ale binarelor pentru a verifica dacă hash-ul binarului HAProxy coincide cu cel oficial.
Cine sunt principalii vizati de acest atac?
Până în prezent, au fost identificate victime în sectoarele automotive și media din Coreea de Sud, fiind suspectați actorii statali din Coreea de Nord.
Surse: Thehackernews, Cyberwebspider, Rapid7 ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email