Backdoor i gjetur në balancuesit e ngarkesës HAProxy të trojanizuar

Backdoor i gjetur në balancuesit e ngarkesës HAProxy të trojanizuar

Një backdoor i quajtur ted u gjet i kompiluar në balancuesit e ngarkesës HAProxy të trojanizuar, duke interceptuar trafikun në ueb dhe duke shërbyer faqe të ndryshuara.

Studiuesit e sigurisë kanë dokumentuar një backdoor të panjohur më parë në Linux të quajtur ted që ishte kompiluar direkt në balancuesit e ngarkesës HAProxy të trojanizuar në dy organizata koreano-jugore. HAProxy është një program i përdorur gjerësisht me burim të hapur që shpërndan trafikun në ueb në hyrje midis disa serverëve, dhe versionet e modifikuara interceptonin atë trafik dhe shërbenin faqe të ndryshuara për vizitorë të zgjedhur. Rapid7 Labs ia atribuoi paketën me besim të mesëm aktorëve shtetërorë të Koresë së Veriut dhe i vendosi dy viktimat në sektorin automobilistik dhe atë të medias në Korenë e Jugut. Implanti nuk është një dobësi në vetë HAProxy: instalimi i tij kërkon që një sulmues të ketë tashmë të drejta ekzekutimi në host dhe aftësinë për të zëvendësuar binarin që funksionon, i cili është skedari ekzekutues i kompiluar.

Backdoor-i fsheh trafikun e komandës dhe kontrollit, komunikimet midis sulmuesit dhe implantit, nga monitorimi normal. Kur HAProxy merr një kërkesë për një rrugë specifike imazhi, filtri hyn në modalitetin e kontrollit në distancë. Implanti më pas zvogëlon numëruesit e lidhjeve të drejtpërdrejta të HAProxy, gjë që heq atë lidhje nga statistikat e balancuesit të ngarkesës, shkruan trupin e komandës në një pipe të emërtuar, një skedar special i përdorur për të kaluar të dhëna midis programeve, nën /tmp, dhe zero kanalin e kërkesës në mënyrë që asgjë të mos përcillet në një server backend. Komanda ndalet në balancuesin e ngarkesës, ndërsa dalja kthehet në soketin e papërpunuar me një kokë standarde HTTP/1.0 200 OK. Për shkak se përgjigja duket si një përgjigje e zakonshme uebi, shkëmbimi përzihet me trafikun normal. Përmes këtij kanali, një operator mund të bëjë beacon, të ngarkojë dhe shkarkojë skedarë, të ekzekutojë komanda shell dhe të zëvendësojë konfigurimin e implantit.

Vetëm kërkesat që kalojnë katër kontrolle marrin një faqe të modifikuar. Kërkesa duhet të përfshijë një kokë User-Agent, e cila është teksti që një shfletues dërgon për të identifikuar veten, dhe duhet të përputhet me një rregull ku si URL-ja e kërkuar ashtu edhe refereri, faqja që lidhi me kërkesën, përshtaten me modele specifike. Dorëzimi më pas varet ose nga një listë e bardhë e adresave të klientit të kontrolluara saktësisht dhe përsëri në nivelin /24 (një grup prej 256 adresash IP), ose nga një çelës operatori i vendosur në kokën Accept-Language, e cila normalisht i tregon serverit se cilën gjuhë preferon vizitori. Ai çelës e anashkalon plotësisht filtrimin e adresave. Në dalje, implanti rishkruan llojin e përmbajtjes dhe gjatësinë e përmbajtjes, e detyron statusin e përgjigjes në 200 dhe heq kokën Accept-Ranges në mënyrë që një klient të mos kërkojë vargje bajtësh dhe të vërë re se madhësia e faqes ka ndryshuar.

Rapid7 tha se provat e tij nuk ishin të mjaftueshme për të vendosur një afat kohor ose për të përcaktuar se si sulmuesit hynë fillimisht. Hipoteza e tij se ata hynë përmes një portali Groupware të ekspozuar, një klasë softuerësh koreanë për bashkëpunim ndërmarrjesh, mbështetet në kërkimet e mëparshme të ENKI që dokumentuan Kimsuky duke kompromentuar një furnizues groupware përmes një dobësie të serverit të postës. Stager-i, komponenti që instalon implantin, vendoset vetëm aty ku HAProxy ose cron është tashmë duke u ekzekutuar, dhe verifikon që ka root, llogarinë e administratorit me privilegjet më të larta, përpara se të hedhë ndonjë gjë. Ai mbishkruan binarin legjitim crond, shërbimin e sistemit që ekzekuton detyrat e planifikuara, dhe i jep zëvendësimit vulën kohore të krijimit të /usr/bin/ssh. Më pas heq fjalët kyçe tmp, wget, cron dhe crond nga historia e bash të root dhe nga gjashtë regjistra të sistemit, përfshirë auth.log dhe audit/audit.log. Një sshd i trojanizuar, shërbimi i guaskës së sigurt që trajton hyrjet në distancë, kripton fjalëkalimet e kapura në tekst të thjeshtë dhe i shkruan ato në një rrugë fikse. Rapid7 gjeti të njëjtin kod në binarët e trojanizuar agetty, atd dhe polkitd. Një trojan i shoqëruar i aksesit në distancë që Rapid7 e quan curlRAT bën beacon çdo 12 orë si parazgjedhje dhe kalon në një interval prej 30 sekondash kur operatori vendos një flamur. Ai ndërpritet nëse nuk gjen një skedar shënues që tregon se hosti është i virtualizuar. curlRAT është i dallueshëm nga CurlBack RAT, një familje e veçantë me atë emër që i atribuohet grupit SideCopy të lidhur me Pakistanin.

Raporti liston gjashtë domene, disa rrugë skedarësh dhe dy hash SHA-256 si tregues kompromisi. Domenet janë img.monderhouse[.]space, img.smartnords[.]site, img.darklights[.]store, img.responsive.pstatic[.]autos, img.socialteams[.]store dhe img.worksongo[.]store. The Hacker News konfirmoi më 4 shtator se asnjë nga gjashtë domenet nuk zgjidhet, duke kthyer NXDOMAIN, përgjigja DNS që do të thotë se nuk ekziston asnjë emër i tillë, si për rekordet A ashtu edhe për NS përmes Google Public DNS. Kjo do të thotë se ato janë të dobishme për rishikimin e regjistrave historikë sesa për bllokimin e trafikut të drejtpërdrejtë. Një pjesë e atribuimit mbështetet në një listim të atyre domeneve nën APT37 në maltrail, një projekt zbulimi me burim të hapur. Skedari maltrail që Rapid7 lidh pushoi së zgjidhuri pas një ristrukturimi të depove në gusht që zhvendosi të dhënat statike të gjurmës së projektit diku tjetër, por The Hacker News konfirmoi më 4 shtator se të gjashtë janë të pranishëm në vendndodhjen e re, secili i etiketuar si infrastrukturë APT37. Skedari burimor APT37 i maltrail i atribuon ato hyrje dy postimeve në X nga korriku 2025 dhe nuk përmban asnjë referencë për Rapid7. Gjashtë domene të tjera ndodhen në të njëjtat dy hyrje maltrail, por jo në listën e Rapid7: primgs[.]lol, admin.primgs[.]lol, grip-cdns[.]space, show.grip-cdns[.]space, cleanos[.]online dhe app.cleanos[.]online. Rapid7 nuk ka thënë nëse ato janë e njëjta infrastrukturë. Etiketa ThreatFox që Rapid7 përmend si burimin e dytë për të njëjtat domene regjistron pesë vëzhgime, të gjitha me vulë kohore 2 korrik 2025. Një nga dy postimet në X që maltrail citon u botua tre orë më herët atë ditë.

Pasazhi i atribuimit mbështetet në tre grupe të veçanta të Koresë së Veriut: APT37 për listën e domeneve, Lazarus për modelin e dorëzimit dhe Kimsuky për hipotezën e hyrjes fillestare. Vlerësimi i Mandiant i vitit 2023 për strukturën kibernetike të Koresë së Veriut regjistroi mjete të përbashkëta dhe objektiva të mbivendosura midis atyre grupeve, dhe Mandiant tha se kjo do ta bënte atribuimin e saktë më të vështirë. Rapid7 e krahasoi modelin e dorëzimit me fushatën Operation SyncHole, në të cilën vizitorët e faqeve koreano-jugore të medias në internet u filtruan nga një skript në anën e serverit dhe u ridrejtuan. Studiuesit e Kaspersky, Sojun Ryu dhe Vasily Berdnikov, vlerësuan me besim të mesëm se faqja e ridrejtuar mund të ketë ekzekutuar një skript keqdashës kundër një dobësie në Cross EX, një ndihmës shfletuesi koreano-jugor. Raporti i SyncHole i Kaspersky identifikoi të paktën gjashtë viktima në sektorin e softuerit, IT, financave, prodhimit të gjysmëpërçuesve dhe telekomunikacionit. Të dy viktimat në rastin e ri ekzekutonin HAProxy 2.8.12, i lëshuar më 8 nëntor 2024. Implanti lexon strukturat e brendshme të HAProxy në zhvendosje fikse për atë lëshim, dhe Rapid7 nuk thotë nëse ekzistojnë ndërtime të tjera 2.8. Lëshimi aktual në atë degë është 2.8.28, nga 27 gushti 2026, gjashtëmbëdhjetë lëshime pikë më vonë. Gjurmuesi i HAProxy liston 529 dobësi të njohura që prekin 2.8.12 që tashmë janë rregulluar në degë, përfshirë një kritike dhe gjashtëmbëdhjetë të mëdha. Përmirësimi nuk e pastron një host ku implanti tashmë është vendosur, sepse sulmuesit zëvendësojnë binarin në vend që të shfrytëzojnë një dobësi në të. Rapid7 rekomandoi korrelacion të pavarur të rrjetit, analizë të sjelljes së kujtesës dhe kontrolle të integritetit binar. Raporti nuk publikon rregulla zbulimi për atë kontroll të fundit, dhe një HAProxy i rikompiluar raporton të njëjtin varg versioni si një ndërtim i pastër. Zhvillimi vjen ndërsa AhnLab dhe ENKI WhiteHat dokumentuan një fushatë të ngjashme watering-hole në korrik, në të cilën operatorë të sponsorizuar nga shteti abuzuan faqet koreane të komprometuara për të sulmuar klientin e nënshkrimit AnySign4PC.

Për pronarët e faqeve dhe ekipet IT që drejtojnë proxy-t e tyre të kundërt, mësimi është se një makinë mund të duket e shëndetshme ndërsa u shërben përdoruesve të zgjedhur faqe të modifikuara. Për ekipet që operojnë balancuesit e tyre të ngarkesës, AEU-I ofron konsulencë IT dhe infrastrukture të fokusuar në siguri që mund të mbështesë rishikime të pavarura të sistemeve të tilla.

Si të Mbroheni

  1. Kërkojini kompanisë suaj të hostingut të konfirmojë që serveri juaj i uebit dhe çdo softuer që drejton trafikun, si HAProxy, nuk janë ndryshuar pa leje.
  2. Mbani të përditësuar të gjithë softuerin e serverit, por mbani mend se përditësimi vetëm nuk do të heqë një backdoor ekzistues; nëse dyshoni për një ndërhyrje, riinstaloni komponentin e prekur nga një burim i besuar.
  3. Përdorni një mjet monitorimi të integritetit të skedarëve që ju alarmon kur skedarë të rëndësishëm të sistemit si crond ose sshd ndryshojnë papritur.
  4. Rishikoni regjistrat e serverit tuaj të uebit për kërkesa për rrugë imazhesh të pazakonta ose kërkesa të përsëritura me cilësime të çuditshme gjuhe.
  5. Kufizoni aksesin administrativ në serverët tuaj dhe kërkoni vërtetim të fortë shumëfaktorësh për këdo që mund të instalojë ose zëvendësojë softuer.

Termat e Shpjeguar

  • HAProxy Softuer me burim të hapur që shpërndan trafikun në ueb në hyrje midis disa serverëve.
  • Load balancer Një server ose program që shpërndan kërkesat në internet në hyrje në disa kompjuterë në mënyrë që asnjë i vetëm të mos mbingarkohet.
  • Backdoor Një mënyrë e fshehur që një sulmues të kontrollojë një kompjuter ose program pa kaluar nëpër hyrjen normale.
  • Command-and-control Kanali i komunikimit që një sulmues përdor për të dërguar udhëzime te malware.
  • Trojanized binary Një skedar programi normalisht i besuar që është modifikuar për të përfshirë kod keqdashës.
  • Indicators of compromise Të dhëna si emra skedarësh, adresa rrjeti ose hash-e që ndihmojnë në identifikimin e një shkeljeje sigurie.
  • Root Llogaria e administratorit të nivelit më të lartë në një sistem Linux ose Unix.
  • User-Agent Një pjesë teksti që një shfletues ueb dërgon për të identifikuar veten në një faqe interneti.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar