Nieuwe Ted Backdoor verbergt zich in de eigen HAProxy-constructies van slachtoffers om webverkeer te onderscheppen

Er is een voorheen ongedocumenteerde Linux-toolkit gevonden die rechtstreeks in de getrojaniseerde versie is gecompileerd HAProxy load balancers van twee Zuid-Koreaanse organisaties, waar het webverkeer onderschepte en gewijzigde pagina’s aan geselecteerde bezoekers presenteerde.

De aanvallers noemden het implantaat ted in debug-strings die in het binaire bestand zijn achtergebleven. Het is geen HAProxy-kwetsbaarheid en voor de installatie ervan is code-uitvoering op de host vereist en de mogelijkheid om het actieve binaire bestand te vervangen.

Rapid7 Labs schreef de toolkit met gemiddeld vertrouwen toe aan Noord-Koreaanse door de staat gesponsorde actoren en plaatste de twee slachtoffers in de automobiel- en mediasector van Zuid-Korea.

Command-and-control (C2)-verzoeken bereiken nooit een backend-server en worden gewist uit de eigen verbindingstellers van HAProxy, zodat noch de backend-logboeken, noch de statistieken van de load balancer ze registreren.

“Verder bewijs is nodig om een ​​definitievere beoordeling te kunnen maken”, aldus Rapid7.

Een verzoek om één specifiek afbeeldingspad zet het filter in de C2-modus, aldus Rapid7 in een vrijdag gepubliceerd rapport. Het implantaat verlaagt de live-verbindingstellers van HAProxy, waardoor de verbinding uit de statistieken van de load balancer wordt verwijderd. Het schrijft de opdrachttekst naar een benoemde pipe onder /tmp. Door het verzoekkanaal achteraf op nul te zetten, blijft er niets over om door te sturen, en de opdracht eindigt bij de load balancer.

Uitvoer keert terug op de onbewerkte socket onder een standaard HTTP/1.0 200 OK-header, waardoor de uitwisseling op gewoon webverkeer lijkt.

Via dat kanaal kan de operator beacons maken, bestanden uploaden en downloaden, shell-opdrachten uitvoeren en de configuratie van het implantaat vervangen. Alleen verzoeken die vier cheques vereffenen, krijgen een aangepaste pagina.

Het verzoek moet een User-Agent bevatten en overeenkomen met een regel waarvan de URL- en verwijzingspatronen beide passen. De levering vindt dan plaats via het lidmaatschap op de witte lijst op het klantadres, dat steeds opnieuw nauwkeurig wordt gecontroleerd op /24-niveau, of via een operatorsleutel in de Accept-Language-header die de adresfiltering volledig overschrijft.

Het implantaat herschrijft het inhoudstype en de lengte op weg naar buiten, dwingt de responsstatus naar 200 en verwijdert de Accept-Ranges-header zodat een client geen bytebereiken kan opvragen en de verandering in grootte kan opmerken.

Rapid7 zei dat het bewijsmateriaal niet voldoende was om een ​​tijdlijn vast te stellen of te bepalen hoe de aanvallers voor het eerst binnenkwamen.

De hypothese dat ze binnenkwamen via een openbaar Groupware-portaal, een klasse Koreaanse samenwerkingssoftware voor bedrijven, berust op het ENKI-onderzoek waarnaar het verwijst. In dat rapport werd gedocumenteerd dat Kimsuky een groupware-leverancier in gevaar bracht via een fout in de mailserver.

De stager wordt alleen ingezet waar HAProxy of cron al actief is, en verifieert de root voordat hij iets laat vallen. Het overschrijft het legitieme crond-binaire bestand en geeft de vervanging de aanmaaktijdstempel van /usr/bin/ssh. Vervolgens verwijdert het de trefwoorden tmp, wget, cron en crond uit de bash-geschiedenis van root en uit zes systeemlogboeken, waaronder auth.log en audit/audit.log.

Een getrojaniseerde sshd in dezelfde toolkit codeert vastgelegde wachtwoorden in leesbare tekst en schrijft ze naar een vast pad.

Rapid7 vond dezelfde code in getrojaniseerde binaire bestanden agetty, atd en polkitd. Een begeleidende trojan voor externe toegang (RAT) die Rapid7 standaard elke 12 uur curlRAT-bakens aanroept en terugvalt naar een interval van 30 seconden wanneer de operator een vlag instelt. Het wordt afgebroken tenzij het een markerbestand vindt dat aangeeft dat de host gevirtualiseerd is.

curlRAT verschilt van CurlBack RAT, een aparte familie met die naam die wordt toegeschreven aan de aan Pakistan gekoppelde SideCopy-groep.

Rapid7 deelde de volgende indicatoren van compromissen (IoC’s) –

  • Domein – img.monderhouse(.)ruimte
  • Domein – img.smartnords(.)site
  • Domein – img.darklights(.)winkel
  • Domein – img.responsive.pstatic(.)autos
  • Domein – img.socialteams(.)winkel
  • Domein – img.worksongo(.)winkel
  • Bestand – ~/cache/haproxy-1000.cache
  • Bestand – /var/lib/sshd/c8c68e629bba773a10ac80012d10bf19
  • Bestand – /var/lib/snapd/g580
  • Bestand – /tmp/jasper-log
  • SHA-256 – 72e70936f0dbe459142a1d867617c35f8d0cce5d18c6a49e1090a2a5adc8e558
  • SHA-256 – 4bb923eb040aa13ca8fd409c31ee4729c60ddff32e350efe1c5a4a9168a065f5

The Hacker News bevestigde op 4 september dat geen van de zes domeinen wordt opgelost, en retourneert NXDOMAIN, wat betekent dat een dergelijke naam niet bestaat, voor zowel A- als NS-records via Google Public DNS. Ze zijn nuttig voor het bekijken van historische logboeken in plaats van voor het blokkeren van live verkeer.

Een deel van de toeschrijving berust op een lijst van die domeinen onder APT37 in maltrail, een open-source detectieproject. De Rapid7-koppelingen van het maltrail-bestand werden niet meer opgelost nadat een repository-herstructurering in augustus de statische trail-gegevens van het project naar elders had verplaatst.

The Hacker News bevestigde op 4 september dat ze alle zes aanwezig zijn op de nieuwe locatie, elk gelabeld als APT37-infrastructuur. Het APT37-bronbestand van maltrail vermeldt deze vermeldingen in twee berichten op X uit juli 2025 en bevat geen verwijzing naar Rapid7.

Zes andere domeinen zitten in dezelfde twee maltrail-vermeldingen, maar niet in de lijst van Rapid7: primgs(.)lol, admin.primgs(.)lol, grip-cdns(.)space, show.grip-cdns(.)space, cleanos(.)online en app.cleanos(.)online. Rapid7 heeft niet gezegd of het om dezelfde infrastructuur gaat.

De ThreatFox-tag Rapid7 noemt als tweede bron voor dezelfde domeinen vijf waarnemingen, allemaal met een tijdstempel van 2 juli 2025.

Een van de twee X-posts die maltrail citeert, werd drie uur eerder die dag gepubliceerd.

De attributiepassage is gebaseerd op drie afzonderlijke Noord-Koreaanse clusters: APT37 voor de domeinlijst, Lazarus voor het leveringsmodel en Kimsuky voor de initiële-toegangshypothese.

Mandiant’s beoordeling uit 2023 van de Noord-Koreaanse cyberstructuur bracht gedeelde tools en overlappende targeting binnen deze clusters aan het licht.

“Wij zijn van mening dat dit de precieze attributie moeilijker zal maken,” zei Mandiant.

Rapid7 vergeleek het leveringsmodel met de Operation SyncHole-campagne, waarbij bezoekers van Zuid-Koreaanse online mediasites werden gefilterd door een server-side script en omgeleid. Kaspersky-onderzoekers Sojun Ryu en Vasily Berdnikov oordeelden “met gemiddeld vertrouwen” dat de omgeleide pagina mogelijk een kwaadaardig script had uitgevoerd tegen een fout in Cross EX, een Zuid-Koreaanse browserhelper.

Kaspersky’s SyncHole-rapport identificeerde ten minste zes slachtoffers in de software-, IT-, financiële, halfgeleiderproductie- en telecommunicatiesectoren.

Beide slachtoffers draaiden HAProxy 2.8.12, uitgebracht op 8 november 2024 volgens HAProxy’s eigen releasegeschiedenis. Het implantaat leest de interne structuren van HAProxy op offsets die op die release zijn vastgelegd, en Rapid7 zegt niet of er andere 2.8-builds bestaan.

De huidige release op die branch is 2.8.28, van 27 augustus 2026, 16 releases later. De tracker van HAProxy vermeldt 529 bekende bugs die van invloed zijn op 2.8.12 en die al in de branch zijn opgelost, waaronder 1 kritieke en 16 grote.

Bij het upgraden wordt de host waarop het implantaat al staat niet opgeschoond, omdat de aanvallers het binaire bestand vervangen in plaats van een fout erin te misbruiken.

Rapid7 raadde onafhankelijke netwerkcorrelatie, geheugengedragsanalyse en binaire integriteitscontroles aan. Het rapport publiceert geen detectieregels voor die laatste controle, en een opnieuw gecompileerde HAProxy rapporteert dezelfde versiereeks als een schone build.

De ontwikkeling komt op het moment dat AhnLab en ENKI WhiteHat in juli een soortgelijke watering-hole-campagne documenteerden, waarbij door de staat gesponsorde operators gecompromitteerde Koreaanse websites misbruikten om de AnySign4PC-ondertekeningsclient aan te vallen.

Thijs Van der Does