新聞

資安業者Rapid7揭露一套鎖定南韓媒體與汽車業的Linux攻擊工具,其中Ted後門被直接植入HAProxy負載平衡器,可在正常處理網站流量的同時攔截HTTP連線、竊取登入工作階段Cookie、執行遠端命令,還能修改特定使用者收到的網頁內容。Rapid7研判,攻擊者與北韓進階持續性威脅(APT)組織有關,相關活動可能從2025年初就已展開。

攻擊者使用HAProxy 2.8.12重新編譯出惡意版本,把Ted元件直接放進程式,並利用HAProxy原有的HTTP流量處理機制攔截資料,遭植入後門的HAProxy仍能執行原本的負載平衡工作,因此網站表面上可以維持正常運作。Rapid7並未指出攻擊者利用HAProxy漏洞植入Ted,也尚未確認攻擊者最初如何侵入受害系統。

Ted可把負載平衡器作為命令與控制(C2)通道,攻擊者連上指定網址後,Ted接收指令,可上傳、下載檔案或執行系統命令。請求由HAProxy攔截,不會送往後端網站伺服器,後端存取紀錄也不會出現攻擊者的C2請求,Ted還會修改HAProxy的連線數與流量統計資料,清除C2操作留下的統計痕跡。

除了控制伺服器,Ted也能篩選要攻擊的網站訪客,後門可依來源IP、造訪網址、來源網頁及瀏覽器資訊挑選目標,再修改HAProxy送出的HTTP回應,把惡意內容加入網頁。攻擊者不必修改所有訪客看到的內容,而能只對特定對象下手,同時蒐集登入Cookie等資料。

研究人員發現遠端控制程式curlRAT、SSH密碼竊取程式,以及遭竄改的Linux系統服務。curlRAT可執行遠端命令、下載檔案與蒐集系統資訊,SSH元件則可竊取使用者密碼。負責安裝惡意程式的元件還會修改檔案時間,並刪除系統日誌中的部分紀錄,以掩蓋安裝痕跡。

之所以研究人員認為攻擊與北韓相關組織有關,是因為部分C2基礎設施與APT37產生關聯,攻擊方式也與北韓駭客過去鎖定南韓組織的活動相似,但現有證據不足以把這波活動歸咎於APT37或Lazarus。Rapid7建議管理人員除了檢查負載平衡器日誌,也應比對網路流量、檢查記憶體中的異常活動,以及確認系統執行檔是否遭到修改。