09/05/2026, 03.01

Backdoor-ul Ted: Atacuri sofisticate prin manipularea HAProxy

Descoperirea backdoor-ului Ted relevă o metodă stealth de interceptare a traficului web, atribuită actorilor din Coreea de Nord. Impactul pentru business-ul IT.
Pe scurt
  • Malware-ul Linux numit Ted se integrează direct în binarele HAProxy ale victimelor.
  • Atacatorii pot intercepta traficul web și pot livra pagini manipulate fără a lăsa urme în loguri.
  • Campaniile au vizat sectoarele auto și media din Coreea de Sud, fiind atribuite cu o încredere medie actorilor statali din RDPK.
  • Kitul include și alte componente troianizate, precum sshd și curlRAT, pentru spionaj pe termen lung.

Securitatea infrastructurii de rețea a primit un nou avertisment critic odată cu descoperirea unui instrument de atac Linux extrem de discret, denumit . Spre deosebire de vulnerabilitățile clasice de software, acest implant nu exploatează o eroare de cod în programul HAProxy, ci se infiltrează direct în build-ul binar al serverului de load balancing al victimei. Această abordare transformă un instrument esențial de distribuție a traficului într-un instrument de spionaj invizibil.

Mecanismul de infiltrare și funcționarea backdoor-ului

Analizele efectuate de cercetătorii de la Rapid7 indică faptul că implantul Ted este compilat direct în versiunea de HAProxy 2.8.12 utilizată de organizațiile vizate. Pentru ca acest atac să aibă loc, actorii maleficienți trebuie să obțină mai întâi execuția de cod pe host și capacitatea de a înlocui binarul curent cu versiunea troianizată. Odată instalat, Ted utilizează API-ul nativ de filtrare, pool-urile de memorie internă și programatorul de evenimente al HAProxy pentru a intercepta traficul web.

Ceea ce face acest malware remarcabil este capacitatea sa de a rămâne nedetectat de sistemele de monitorizare standard. Cererile către serverul de Command-and-Control (C2) nu ajung niciodată la un server backend și sunt șterse din contoarele de conexiuni ale HAProxy. Astfel, nici logurile backend-ului, nici statisticile load balancer-ului nu înregistrează aceste interacțiuni suspecte.

Strategii de camuflaj în traficul HTTP

Pentru a activa modul de control, atacatorii trimit o cerere către o rută specifică de imagine. În acel moment, implantul decrementează contoarele de conexiuni active, eliminând practic conexiunea din statisticile vizibile ale administratorului. Comanda primită este scrisă într-un pipe numit în directorul /tmp, iar canalul de cerere este anulat ulterior pentru a nu lăsa nimic de redirecționat către serverele legitime.

Răspunsul returnat de atacator folosește un header standard HTTP/1.0 200 OK, ceea ce face ca schimbul de date să pară trafic web obișnuit. Prin acest canal, operatorul poate efectua diverse acțiuni critice:

Intervenția permite beaconing, încărcarea și descărcarea de fișiere, executarea de comenzi shell și modificarea configurației implantului, totul sub masca unui trafic legitim.

Criterii stricte de selecție a victimelor

Ted nu atacă indiscriminat fiecare vizitator al site-ului compromis. Implantul utilizează un sistem de filtrare riguros pentru a decide cui îi va servi pagini manipulate. O cerere trebuie să treacă de patru verificări specifice pentru a primi un conținut modificat. În primul rând, cererea trebuie să aibă un User-Agent valid și să respecte reguli stricte de URL și referer.

A doua etapă de filtrare implică verificarea adresei IP a clientului, fie printr-o listă albă exactă, fie la nivel de subnet /24. Totuși, atacatorii au prevăzut o metodă de bypass: o cheie specială inserată în header-ul Accept-Language poate anula complet filtrarea bazată pe adresă, oferind acces instantaneu operatorului.

Componentele kitului de spionaj și atribuirea

Backdoor-ul Ted nu operează singur. El face parte dintr-un framework mai complex care include versiuni troianizate ale unor procese esențiale de sistem, precum crond, agetty, atd, sshd și polkitd. De asemenea, a fost identificat un RAT bazat pe curl, numit curlRAT, care menține un fir de execuție dedicat monitorizării sănătății instanței HAProxy și raportării acestui status către infrastructura atacatorilor.

Deși Rapid7 precizează că sunt necesare mai multe dovezi pentru o concluzie definitivă, există o încredere medie că aceste atacuri sunt orchestrate de grupuri sprijinite de statul din Coreea de Nord (DPRK). Această ipoteză se bazează pe faptul că victimele au fost identificate în sectoarele auto și media din Coreea de Sud, obiective tipice pentru spionajul pe termen lung. Mai mult, adresele C2 hardcodate sunt asociate cu grupul APT37, conform datelor de la ThreatFox și maltrail, așa cum este detaliat și în raportul de pe The Hacker News.

Analiza impactului asupra integrității datelor

Odată ce un utilizator selectat accesează pagina, implantul rescrie tipul de conținut și lungimea acestuia în timpul transmiterii. Forțează statusul răspunsului la 200 și șterge header-ul Accept-Ranges. Această ultimă manevră este crucială deoarece împiedică clientul să solicite intervale de octeți, eliminând astfel posibilitatea ca un administrator alert să observe o diferență de mărime între pagina originală și cea manipulată.

Accesul inițial ar fi putut fi obținut prin exploatarea unei vulnerabilități într-un portal de Groupware, o tactică recurentă utilizată de grupuri precum Kimsuky. Această metodă de intrare, combinată cu instalarea de binare modificate, demonstrează un nivel ridicat de sofisticare, unde scopul nu este distrugerea sistemului, ci prezența persistentă și colectarea de informații.

Implicații pentru ecosistemul digital din România

Deși atacurile raportate s-au concentrat pe Coreea de Sud, arhitectura acestui atac este un semnal de alarmă pentru orice companie românească care utilizează infrastructuri de load balancing open-source. În contextul accelerării digitalizării prin fondurile PNRR, multe întreprinderi locale adoptă soluții tech avansate fără a investi proporțional în securitatea operațională (SecOps).

Pentru antreprenorii din România, acest caz subliniază importanța verificării integrității binarelor. Nu este suficient să actualizezi software-ul; este necesară implementarea de mecanisme de monitorizare a integrității fișierelor (File Integrity Monitoring - FIM). În contextul AI Act, unde securitatea datelor devine o cerință legală strictă pentru sistemele de inteligență artificială, compromiterea unui load balancer ar putea permite interceptarea seturilor de date de antrenament sau a interacțiunilor cu utilizatorii finali, ducând la încălcări grave de confidențialitate.

Digitalizarea forțată a IMM-urilor române a creat adesea lacune în gestionarea accesului privilegiat. Dacă un atacator obține drepturi de root, poate înlocui binarele sistemului exact așa cum s-a întâmplat în cazul Ted. Recomandarea pentru business-ul local este trecerea către modele de Zero Trust și utilizarea de sume de control (hashes) verificate pentru toate componentele critice de rețea, asigurându-se că ceea ce rulează în producție este exact ceea ce a fost descărcat de la sursa oficială.

Întrebări frecvente

Este HAProxy vulnerabil la un exploit public?

Nu, Ted nu este o vulnerabilitate a software-ului HAProxy, ci un implant introdus prin înlocuirea binarului legitim cu unul troianizat după ce atacatorul a obținut deja acces la server.

Cum pot detecta prezența acestui malware?

Deoarece Ted șterge urmele din logurile standard, detectarea necesită instrumente de monitorizare a integrității fișierelor sau analize forenzice ale binarelor pentru a verifica dacă hash-ul binarului HAProxy coincide cu cel oficial.

Cine sunt principalii vizati de acest atac?

Până în prezent, au fost identificate victime în sectoarele automotive și media din Coreea de Sud, fiind suspectați actorii statali din Coreea de Nord.


Surse: Thehackernews, Cyberwebspider, Rapid7 ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Distribuie această știre
See also
ASCII Smuggling: Noua tactică de phishing care păcălește filtrele AI
Atacatorii folosesc caractere Unicode invizibile pentru a ascunde conținut de phishing financiar în milioane de e-mailuri, eludând sistemele de securi…
05/09/2026 01:44
Vulnerabilitățile de tip Integer Overflow: Riscuri și Prevenție
Află cum funcționează Integer Overflow și ce riscuri aduce pentru securitatea software, de la exploatarea binară până la impactul asupra firmelor din …
05/09/2026 01:39
LLMjacking: Noua amenințare care transformă AI-ul în costuri masive
Aflați ce este LLMjacking, tehnica prin care hackerii folosesc chei AWS compromise pentru a accesa modele AI premium pe costul companiilor victimă.
05/09/2026 01:33
Vulnerabilități critice în LangFlow: riscuri pentru agenții de AI
Sunt identificate 8 vulnerabilități în LangFlow, inclusiv breșe critice de Remote Code Execution. Află cum să protejezi infrastructura de AI a compani…
03/09/2026 17:47
Vulnerabilitate critică în cPanel: riscuri de securitate pentru hosting
O vulnerabilitate de severitate ridicată în cPanel permite escaladarea privilegiilor și execuția de cod. Află cum să protejezi infrastructura business…
03/09/2026 14:21


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.