Linux malware a dél-koreai gyártósoron
A Rapid7 Labs kutatása egy korábban nem dokumentált Linuxos kártevő-eszköztárat tárt fel dél-koreai autóipari és médiavállalatok rendszerein. A kampányt közepes bizonyossággal észak-koreai APT-csoportokhoz kötik, részben az áldozati kör, a használt titkosítási megoldások és az APT37-hez korábban kapcsolt C2-infrastruktúra alapján. A kezdeti behatolás módját nem sikerült bizonyítani, a Rapid7 szerint internet felől elérhető groupware- vagy levelezőrendszer kihasználása lehetséges forgatókönyv, de konkrét CVE-t nem azonosítottak.
A legérdekesebb komponens a ted backdoor, amelyet nem egyszerűen a HAProxy mellé telepítenek, a támadók a rosszindulatú kódot a célpont által használt HAProxy 2.8.12-be fordították bele. A backdoor a HAProxy saját filter API-ját, memóriakezelését és eseménykezelését használja, miközben a load balancer továbbra is normálisan kiszolgálja a legitim forgalmat. Képes HTTP-forgalom megfigyelésére, munkamenet-cookie-k ellopására, távoli parancsvégrehajtásra és kiválasztott klienseknek rosszindulatú JavaScript beszúrására. Ezzel a kompromittált szerver akár watering-hole infrastruktúraként is használható.
A támadók emellett az sshd, crond, agetty, atd és polkitd legitim Linux-komponensek módosított változatait alkalmazták. A trojanizált SSH-szolgáltatás naplózta a felhasználók egyszerű szöveges jelszavait, míg a curlRAT rendszerinformációkat és futó szolgáltatásokat gyűjtött, parancsokat hajtott végre, fájlokat töltött le, valamint root jogosultságú reverse shellt biztosított. A telepítő a crond eredeti binárisát is felülírhatta, timestompinggal módosította a fájl időbélyegét, majd célzottan törölt nyomokat a shell historyból, illetve az audit.log, secure, syslog és auth.log állományokból.
Ennél a kampánynál éppen megszokott rendszerkomponensek integritásának ellenőrzése fontos, az sshd, crond, atd, agetty, polkitd és HAProxy binárisok hashének és csomageredetének vizsgálata, a váratlan módosítások, naplóhiányok és szokatlan kimenő kapcsolatok felderítése sokkal többet mondhat, mint pusztán a folyamatnevek figyelése. A Rapid7 szerint a rendelkezésre álló minták már 2025 közepén megjelentek, a funkcionalitás pedig tartós kémkedésre és hosszú távú hozzáférés fenntartására utal.