Южнокорейски автомобилни и медийни организации са станали жертва на скрит Linux инструментариум за проникване, изграден за дългосрочен достъп.

Зловредният код се прикрива вътре в софтуер, управляващ уеб трафика, позволявайки на атакуващите да наблюдават потребители, да крадат информация и да модифицират страници, доставяни чрез компрометирани сървъри.

Операцията изглежда проектирана за търпение, а не за разрушаване. Атакуващите вероятно са проникнали чрез портал за групов софтуер или пощенски сървър, използвайки граничния сървър като мост към вътрешните системи.

Този модел отеква рисковете, описани при скрити прониквания в Linux сървъри, където скритият достъп може да остане активен, без да привлича внимание.

Анализатори от Rapid7 идентифицираха инструментариума и с умерена степен на увереност установиха връзката му с усъвършенствани постоянни заплахи, свързани с КНДР.

Rapid7 заявиха в доклад, споделен с Cyber Security News (CSN), че активността вероятно датира от началото на 2025 г., въпреки че точната начална точка на проникване и евентуално използваната уязвимост не са потвърдени.

Засегнатите организации са имали изложени портове 80, 443 и 25 — с услуга за влизане в групов софтуер на порт 443 и пощенски услуги на порт 25. Тези системи са на мрежовия ръб, което прави компрометирането им сериозно: натрапникът може да събира идентификационни данни, да навлиза по-дълбоко в мрежата и потенциално да атакува посетители, преминаващи през този сървър.

Задната врата Ted

Централният компонент, наречен ted backdoor, е модифицирана версия на HAProxy 2.8.12 — софтуер, широко използван за управление на уеб трафика. Вместо да действа като отделна злонамерена програма, той е компилиран в легитимния балансьор на натоварването и използва неговите вградени функции за инспекция на декриптирани уеб заявки, докато нормалният трафик продължава да тече.

Това позициониране дава на операторите необичаен контрол. Имплантът може да улавя сесийни бисквитки и избрани детайли от заявките, да изпълнява команди, да качва или изтегля файлове, и да инжектира злонамерен скрипт в страници, доставяни до избрани посетители.

Скритият команден канал използва заявка към път, наподобяващ изображение, а кодът му намалява и броячите на връзките на HAProxy, за да затрудни забелязването на активността. Изследователите са открили и SSH кейлогър, както и модифицирани версии на crond, agetty, atd, sshd и polkitd.

Инсталаторът проверява операционната система и дали са налице HAProxy или cron, преди да замени услугата cron, да копира времеви маркери от легитимен SSH двоичен файл и да изтрие избрани записи от журналите.

Това отразява същата заплаха, описана при Linux задни врати, крадящи SSH идентификационни данни: доверените системни компоненти могат да се превърнат в убежище за атакуващия.

CurlRAT осигурява слоя за дистанционно управление. Той периодично проверява инфраструктурата на атакуващите за задачи, може да изпълнява команди, да изпраща системни данни, да инсталира допълнителен злонамерен код и да отваря обратни или интерактивни шелове с повишени привилегии. Процес-наблюдател следи HAProxy и докладва дали услугата стартира, спира, презарежда или рестартира.

Дългосрочни рискове от шпионаж и защитни мерки

Rapid7 посочиха, че комбинацията от кражба на идентификационни данни, събиране на уеб сесии, избирателна промяна на страници и пренасочване на трафика сочи към дългосрочен шпионаж.

Насочването към южнокорейски медийни и автомобилни компании също съответства на регионален модел за разузнаване. Читателите, следящи шпионската дейност на Kimsuky в Корея, ще разпознаят защо изложеният групов софтуер и откраднатите идентификационни данни остават ценна отправна точка.

Операторите са използвали базово XOR криптиране и метод на заместване за защита на конфигурациите и комуникациите. Техните командно-контролни домейни имитират услуги за доставка на изображения, включително един, наподобяващ стила на именуване на статично съдържание на популярна корейска уеб платформа.

Rapid7 отбелязаха и припокриване по отношение на времето и концепциите за доставка с друга дейност, свързана с КНДР, но заявиха, че са необходими повече доказателства за по-категорично приписване.

Защитниците следва да:

  • Проверяват граничните системи, обработващи уеб трафик, криптиране, поща или изпълними модули;
  • Сравняват внедрените двоични файлове на HAProxy и Linux услуги с известни версии;
  • Инспектират неочаквани споделени библиотеки и промени в cron;
  • Сменят идентификационните данни, които може да са преминали през засегнатите сървъри;
  • Провеждат независимо мрежово наблюдение, тъй като журналите на компрометирано устройство може да са били подправени;
  • Разследват необичайни заявки към пътища, наподобяващи изображения, неочаквани изходящи връзки от балансьори на натоварването и уеб отговори, различаващи се само за определени посетители.

Редовното инсталиране на корекции за сигурност на груповия софтуер и пощенските сървъри намалява вероятните точки на проникване. Както се вижда от скорошния Linux шпионаж, насочен към Азия, инструментите след компрометиране могат да превърнат един изложен сървър в траен маршрут из цялата организация.

Индикатори за компрометиране (IoC):

Забележка: IP адресите и домейните са умишлено дезактивирани (напр. [.]), за да се предотврати случайно разрешаване или хипервръзки. Активирайте ги само в контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.