VMTech
Razgovarajmo

Ted implant menja HAProxy u nevidljivi presretač veb saobraćaja

Ted implant menja HAProxy u nevidljivi presretač veb saobraćaja

Rapid7 Labs je u dve organizacije iz Južne Koreje, iz automobilskog i medijskog sektora, otkrio do sada nedokumentovani Linux alat Ted ugrađen direktno u kompromitovane binarne datoteke HAProxy 2.8.12. Implant presreće veb saobraćaj, isporučuje izmenjene stranice odabranim posetiocima i skriva komandno-kontrolnu komunikaciju od pozadinskih servera, logova i HAProxy statistike.

Ovo nije propust u HAProxy-ju. Za postavljanje implanta napadači moraju prethodno steći mogućnost izvršavanja koda na hostu i zameniti aktivnu binarnu datoteku. Rapid7 aktivnost sa srednjom pouzdanošću povezuje sa severnokorejskim državno sponzorisanim akterima, uz napomenu da je za čvršće pripisivanje potrebno više dokaza.

Komande se završavaju u balansere opterećenja

Jedna određena putanja do slike prebacuje filter u C2 režim. Implant tada umanjuje brojače aktivnih HAProxy veza, zapisuje telo komande u imenovanu cev pod /tmp i prazni kanal zahteva, tako da ništa ne odlazi pozadinskom serveru. Odgovor se vraća kroz sirovi soket sa uobičajenim zaglavljem HTTP/1.0 200 OK.

Takav mehanizam operateru omogućava periodično javljanje, prenos datoteka, izvršavanje komandne ljuske i zamenu konfiguracije implanta. Pošto zahtev ne stiže do backend-a, njegovi zapisi ne beleže aktivnost, a manipulacija brojačima uklanja vezu i iz statistike balansere opterećenja.

Izmenjeni sadržaj namenjen je strogo filtriranim posetiocima

Izmenjena stranica šalje se samo kada zahtev prođe četiri provere. Mora sadržati User-Agent i odgovarati pravilu čiji se URL i referer obrasci poklapaju. Zatim se proverava tačno definisana klijentska adresa i njena /24 mreža, dok ključ operatera u zaglavlju Accept-Language može zaobići filtriranje po adresi.

Pri isporuci sadržaja Ted menja tip i dužinu odgovora, nameće status 200 i uklanja zaglavlje Accept-Ranges. Time klijent ne može zatražiti opsege bajtova i jednostavnije uočiti promenu veličine sadržaja.

Tragovi na hostu i granice nadogradnje

Stager se postavlja samo na sistemima na kojima već rade HAProxy ili cron i proverava da li ima root privilegije. Zamenjuje legitimni crond, dodeljuje mu vreme kreiranja preuzeto od /usr/bin/ssh i briše ključne reči tmp, wget, cron i crond iz istorije ljuske i šest sistemskih logova, uključujući auth.log i audit/audit.log.

Rapid7 je pronašao srodni kod i u kompromitovanim binarnim datotekama sshd, agetty, atd i polkitd. Prateći curlRAT podrazumevano šalje signal na svakih 12 sati, a interval se uz operatersku oznaku spušta na 30 sekundi; pokreće se samo ako pronađe datoteku koja označava virtuelizovano okruženje.

Obe pogođene organizacije koristile su HAProxy 2.8.12, objavljen 8. novembra 2024. Ted čita interne strukture na pomerajima vezanim za to izdanje. Grana 2.8 je do 27. avgusta 2026. stigla do verzije 2.8.28, ali nadogradnja sama po sebi ne čisti već kompromitovan host, jer se napad oslanja na zamenu binarnog fajla, a ne na iskorišćavanje greške u njemu.

Provera integriteta mora pratiti mrežne i memorijske signale

Rapid7 preporučuje nezavisnu korelaciju mrežnog saobraćaja, bihejvioralnu analizu memorije i provere integriteta binarnih fajlova. Recompajlirani HAProxy može prikazati istu oznaku verzije kao čista verzija, zbog čega samo poređenje verzija nije dovoljno. Praktičan poslovni zaključak je da timovi uz redovno ažuriranje moraju proveravati poreklo i integritet izvršnih datoteka na javno izloženim sistemima, a sumnjive HTTP obrasce povezivati sa stanjem hosta i mrežnim telemetrijskim podacima.

#cybersecurity#haproxy#linuxsecurity#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 04.09.2026
Instagram

Ted implant menja HAProxy u nevidljivi presretač veb saobraćaja

Otvorite objavu na Instagramu ↗