В Linux-серверах Южной Кореи нашли бэкдор в HAProxy и троянизированные службы

8 сентября 2026, 11:24 3 мин чтения
В Linux-серверах Южной Кореи нашли бэкдор в HAProxy и троянизированные службы
Иллюстрация: IT GID Медиа

Rapid7 обнаружила кампанию, в которой злоумышленники подменяли системные службы Linux и встраивали бэкдор в балансировщик HAProxy. Атаки затронули южнокорейские автомобильные и медиакомпании, но набор инструментов может быть использован и против других организаций.

Исследователи Rapid7 описали ранее неизвестный набор вредоносных инструментов, обнаруженный в сетях южнокорейских автомобильных и медиакомпаний. Атакующие подменяли легитимные файлы системных служб Linux — crond, sshd, polkitd, agetty и atd. Вредоносные процессы маскировались под обычные компоненты операционной системы, что усложняло их обнаружение.

Главный элемент набора — Ted Backdoor, встроенный в HAProxy версии 2.8.12. Модифицированный балансировщик продолжал обслуживать обычный трафик, но одновременно перехватывал HTTP-запросы, похищал cookie и собирал сведения о посетителях веб-ресурсов. Операторы могли выбирать жертв по IP-адресу, подсети, User-Agent, адресу страницы или источнику перехода. Ответ сервера незаметно подменялся, или на страницы добавлялся вредоносный сценарий. Команды передавались специальным HTTP-запросом, который завершался внутри HAProxy, не доходил до внутреннего сервера и исполнялся бэкдором. Стандартные журналы приложения не фиксировали активность.

Второй компонент — CurlRAT, внедряемый в crond и другие службы. Он умеет выполнять команды, загружать файлы, открывать обратную и интерактивную оболочку, собирать сведения о системе и связываться с управляющими серверами по HTTP или HTTPS. Загрузчик проверял версию Linux и архитектуру процессора, подбирал нужный файл и заменял настоящий crond. Подделке присваивалась временная метка файла /usr/bin/ssh. Модифицированный sshd действовал как перехватчик ввода: собирал пароли в открытом виде, шифровал их собственным алгоритмом и сохранял в каталоге /var/lib/sshd. Загрузчик также выборочно чистил журналы от строк с tmp, wget, cron и crond.

Rapid7 с умеренной уверенностью связывает кампанию с северокорейскими хакерскими группировками. На это указывают выбор целей — организации Южной Кореи, подражание южнокорейским интернет-сервисам, методы шифрования и управляющие адреса, которые ранее связывали с APT37. Конкретную группировку установить не удалось. Способ первоначального проникновения неизвестен: возможным входом могли стать уязвимые почтовые серверы или корпоративные порталы Groupware. В середине 2025 года первые образцы были загружены на VirusTotal; атаки могли начаться в начале 2025 года.

Для российских компаний эта кампания — напоминание о рисках, связанных с компрометацией легитимного ПО и системных служб. Подмена crond или sshd на Linux-серверах, которые широко используются в российской ИТ-инфраструктуре, позволяет атакующим годами оставаться незамеченными. Бэкдор в балансировщике HAProxy особенно опасен: он перехватывает трафик до попадания на веб-сервер, и стандартные журналы приложений не помогут его обнаружить. Российским организациям стоит внимательно отнестись к проверке, не были ли изменены системные файлы и компоненты HAProxy, а также к анализу памяти подозрительных систем.

Rapid7 рекомендует не полагаться только на журналы заражённого сервера при поиске Ted Backdoor. Необходимо проверять целостность системных файлов и компонентов HAProxy, анализировать память систем и сопоставлять сетевую активность с независимыми источниками. Эти меры помогут выявить похожие инструменты, даже если злоумышленники тщательно заметают следы.

Поделиться: Telegram ВКонтакте
Citrix NetScaler: критическую уязвимость начали эксплуатировать сразу после публикации PoC Читайте дальше Citrix NetScaler: критическую уязвимость начали эксплуатировать сразу после публикации PoC Атакующие пробуют обойти аутентификацию на корпоративных VPN-шлюзах Citrix NetScaler. Если августовские обновления не установлены, пора дей… Инциденты2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →