Аннотация: Администраторы информационных систем могли в течение нескольких месяцев не обнаруживать никаких признаков компрометации.
Специалисты компании Rapid7 выявили, что предположительно представители киберпреступных организаций из КНДР в течение длительного периода осуществляли несанкционированный доступ к сетевым инфраструктурам южнокорейских предприятий. Они использовали для этого модифицированные системные приложения Linux и встроенный в HAProxy вредоносный код.
Исследователи из Rapid7 обнаружили ранее неизвестный комплекс вредоносных приложений во внутренних сетях южнокорейских компаний, работающих в сфере автомобилестроения и СМИ. Злоумышленники осуществляли замену оригинальных программ crond, sshd, polkitd, agetty и atd на их инфицированные версии. В результате вредоносные компоненты функционировали как законные элементы операционной системы Linux.
Центральным компонентом этого комплекса являлся Ted Backdoor, внедренный непосредственно в версию HAProxy 2.8.12. Скомпрометированный балансировщик нагрузки продолжал нормально обрабатывать сетевой трафик, но одновременно выполнял функции перехвата веб-запросов по протоколу HTTP, кража данных сессии пользователей, исполнение произвольных команд и модификация содержимого веб-ресурсов.
Администраторы вредоносной системы имели возможность выбрать конкретного клиента на основе его IP-адреса, диапазона адресов, типа браузера, адреса посещаемой страницы или источника перехода, а затем скрытно подменить или модифицировать ответ веб-сервера. Управляющие команды передавались через специализированный веб-запрос, который перехватывался и обрабатывался непосредственно в HAProxy, не достигая внутренних приложений. Благодаря этому, стандартное логирование приложений не фиксировало вредоносную активность.
Вторым ключевым компонентом являлся CurlRAT, исходный код которого внедряли в crond и другие компоненты операционной системы. Этот троян предоставлял возможность выполнения команд, загрузки и выгрузки файлов, получения интерактивного командного интерпретатора, сбора информации об операционной системе и связи с командными серверами посредством протоколов HTTP или HTTPS. Установщик проверял версию Linux и тип процессорной архитектуры, выбирал соответствующий исполняемый файл, заменял оригинальный crond и присваивал поддельному файлу временную метку оригинального файла /usr/bin/ssh.
Инфицированная версия sshd функционировала в режиме перехватчика пользовательских вводов. Программа записывала пароли пользователей в открытом виде, кодировала их с использованием собственного алгоритма шифрования и сохраняла результаты в каталоге /var/lib/sshd. Загрузчик дополнительно избирательно удалял из системных логов записи, содержащие упоминания tmp, wget, cron и crond, для сокрытия следов инсталляции.
Компания Rapid7 с достаточной степенью вероятности установила связь между этой кампанией и киберпреступными группировками КНДР. На происхождение из Северной Кореи указывают выбор целей атак, имитация интернет-сервисов Южной Кореи, применяемые методы кодирования информации и адреса управляющих серверов, которые ранее связывались с организацией APT37. Однако конкретную киберпреступную группировку и первоначальный способ проникновения в системы установить еще не удалось. Вероятными точками входа могли быть уязвимые почтовые серверы или корпоративные порталы приложений Groupware.
Первые экземпляры этого вредоноса были загружены в базу данных VirusTotal в середине 2025 года, однако сами атаки могли начаться в начале указанного года. Компания Rapid7 рекомендует проводить проверку целостности системных файлов и компонентов HAProxy, анализировать содержимое оперативной памяти и сопоставлять сетевую активность с информацией из независимых источников. Одного анализа логов скомпрометированного сервера для обнаружения Ted Backdoor недостаточно.
