Admin
Администратор
Исследователи Rapid7 обнаружили ранее неизвестный набор инструментов, встроенный в скомпрометированные версии балансировщика нагрузки HAProxy. Этот бэкдор, названный Ted, был найден в системах двух южнокорейских организаций из автомобильного и медиасекторов. Злоумышленники внедрили вредоносный код непосредственно в бинарные файлы HAProxy, что позволяет им перехватывать веб-трафик и изменять страницы для определённых посетителей. Бэкдор не является уязвимостью HAProxy, а требует выполнения кода на хосте и замены текущего бинарного файла. Команды управления и контроля (C2) не достигают серверов, что делает их незаметными для журналов и статистики балансировщика. Rapid7 с умеренной уверенностью связывает эту атаку с северокорейскими государственными хакерами. Бэкдор использует сложные механизмы фильтрации запросов и может выполнять команды, загружать файлы и изменять конфигурацию. Для защиты рекомендуется анализ сетевой активности, проверка целостности бинарных файлов и обновление HAProxy до последней версии.