Onderzoekers van Rapid7 Labs hebben een nieuwe Linux-backdoor ontdekt die rechtstreeks in de broncode van HAProxy was meegecompileerd, bij twee Zuid-Koreaanse organisaties uit de auto-industrie en de mediasector. De aanvallers noemden hun implantaat zelf “ted” — de naam staat in debugstrings die in de binary zijn achtergebleven. Het gaat niet om een kwetsbaarheid in HAProxy: de daders hadden al codeuitvoering op de servers en bouwden de load balancer, versie 2.8.12 uit november 2024, vervolgens zelf opnieuw met de backdoor erin verwerkt.
Ted functioneert als een verborgen filter binnen HAProxy. Een verzoek naar één specifiek afbeeldingspad zet het implantaat in C2-modus, waarna het verzoek de eigenlijke backend nooit bereikt. Om ontdekking te voorkomen verlaagt ted de tellers voor actieve verbindingen, zodat de sessie niet in de statistieken van de load balancer opduikt, en wordt het verzoekkanaal daarna leeggemaakt. De backdoor controleert User-Agent-, URL- en referer-patronen en werkt met een whitelist van IP-adressen en /24-subnetten; een Accept-Language-header kan als operatorsleutel dienen om die controles te omzeilen.
Op dezelfde systemen vond Rapid7 ook curlRAT, dat standaard elke twaalf uur contact zoekt met een command-and-control-server maar naar een interval van dertig seconden overschakelt zodra een operator dat instelt, plus getrojaniseerde varianten van sshd, crond, agetty, atd en polkitd. Alle aangetroffen C2-domeinen bleken op 4 september al niet meer te bestaan. Rapid7 legt met gematigd vertrouwen een link naar Noord-Koreaanse statelijke groepen: de domeininfrastructuur doet denken aan APT37, het leveringsmodel aan Lazarus en de mogelijke eerste toegang aan Kimsuky.
Voor Nederlandse organisaties is de les vooral dat blind vertrouwen op zelfgebouwde binaries van kritieke infrastructuur, zoals loadbalancers, riskant is. Controleer build-pijplijnen en checksums, monitor uitgaand verkeer naar onbekende domeinen en beperk wie code mag compileren of deployen op internetgerichte systemen. Deze backdoor laat zien hoe lang een aanvaller zich ongezien kan nestelen zodra hij eenmaal bij de build kan.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.