HAProxy и Linux под прицелом: Rapid7 раскрыла набор для шпионажа

Rapid7 выявила ранее не задокументированный набор инструментов для Linux, нацеленный на организации из сфер СМИ и автомобилестроения Южной Кореи. По оценке исследователей, злоумышленники могли использовать его для долгосрочного шпионажа.

В состав набора входят троянизированная сборка HAProxy 2.8.12, известная как бэкдор ted, модифицированные версии crond, agetty, atd, sshd и polkitd, SSH-логгер клавиатуры, стейджер и RAT на основе curl под названием curlRAT.

Связь с КНДР пока не подтверждена

Rapid7 с умеренной степенью уверенности связывает эту деятельность с КНДР. Исследователи допускают возможную ассоциацию с APT37 и Lazarus, однако метод первоначального доступа и ответственная кластерная группа остаются неподтвержденными.

Предположительно, путь вторжения мог включать компрометацию группового программного обеспечения или почтового сервиса, доступного из внешней сети. После этого злоумышленники могли закрепиться на пограничном сервере, собрать учетные данные и использовать этот хост для размещения вредоносного программного обеспечения.

Закрепление и сокрытие присутствия

Загрузчик проверяет наличие HAProxy или cron, профилирует хост, расшифровывает и устанавливает троянизированный демон, а затем перезапускает его. Одновременно он изменяет временные метки заменяемого бинарного файла и выборочно удаляет из истории командной строки и системных журналов записи, связанные с установкой.

Набор инструментов поддерживает CentOS 7.x и Ubuntu 22.04. Отдельный процесс-наблюдатель, watchdog, контролирует процессы HAProxy и сообщает оператору об их состоянии.

Возможности curlRAT

curlRAT взаимодействует с инфраструктурой управления по протоколам HTTP или HTTPS. Для обмена данными используются токен, специфичный для конкретной жертвы, кодирование Base64, XOR-шифрование с обратной связью и собственный подстановочный шифр.

Идентификатор жертвы формируется на основе системных и аппаратных характеристик, после чего хешируется с помощью MD5. RAT опрашивает сервер для получения команд, поддерживает несколько режимов выполнения задач и собирает информацию об узле и службах.

Интервал опроса по умолчанию составляет 12 часов. При необходимости оператор может изменить его на 30 секунд.

Бэкдор ted встроен в HAProxy

Бэкдор ted интегрирован непосредственно в HAProxy. Для работы он использует нативные механизмы фильтрации, планирования, управления памятью и процессами.

Компонент перехватывает разобранный HTTP-трафик и выбирает отдельные запросы, включая попытки входа в систему и обращения к административным функциям. Он крадет cookie-файлы и применяет несколько условий для идентификации целей.

  • диапазоны IP-адресов;
  • шаблоны user-agent;
  • URL;
  • условия referrer.

ted способен внедрять или заменять веб-контент, перенаправлять командный трафик через скрытый конечный пункт и выполнять команды через именованные конвейеры. В последнем случае запрос не доставляется к серверам бэкенда.

Для сокрытия внедренного контента бэкдор манипулирует счетчиками HAProxy, заголовками, длиной ответов и обработкой диапазонов.

Инфраструктура управления

Домены управления используют недорогие доменные зоны верхнего уровня, TLD, и поддомены, имитирующие изображения или CDN. Часть инфраструктуры напоминает корейские веб-сервисы.

Механизмы закрепления, кражи учетных данных, перехвата трафика, выборочного внедрения контента, манипуляции с журналами и зашифрованных коммуникаций позволяют использовать набор инструментов для скрытого наблюдения и операций по заражению через подставные сайты, watering-hole.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: