BookinglyTech News
Ciberseguridad

Ted: un backdoor en HAProxy oculta el tráfico interceptado de los servidores

Rapid7 identifica una implantación atribuida a Corea del Sur que manipula binarios legítimos para espiar y alterar respuestas HTTP sin dejar rastro en los logs.

3 min de lecturaThe Hacker News0 vistas

Rapid7 ha detectado una nueva herramienta de espionaje, bautizada internamente como "ted", que se oculta dentro de binarios de HAProxy comprometidos en dos organizaciones surcoreanas del sector automovilístico y mediático. No se trata de una vulnerabilidad del software de equilibrio de carga, sino de un malware insertado por atacantes con acceso de root al sistema host. La implantación intercepta el tráfico web y sirve páginas alteradas a visitantes seleccionados, manipulando las estadísticas internas del servidor para borrar todo rastro de la conexión maliciosa.

La técnica de encubrimiento

El mecanismo de operación de ted es sutil. Cuando una solicitud HTTP coincide con ciertos patrones de URL, referencia y agente de usuario, el filtro entra en modo de control remoto. El cuerpo del comando se escribe en un pipe con nombre bajo /tmp, y la petición se anula antes de llegar al backend. Esto impide que los logs del servidor de aplicación registren la actividad. Además, la implantación decrementa artificialmente los contadores de conexiones en tiempo real de HAProxy, haciendo que la sesión desaparezca de los estadísticos del equilibrio de carga.

La respuesta vuelve al cliente a través del socket raw con un encabezado HTTP/1.0 200 OK, lo que hace que el intercambio parezca tráfico web normal. Para que se entregue la página modificada, la solicitud debe superar cuatro filtros, incluyendo una verificación exacta o por subred /24 de la dirección del cliente, o bien presentar una clave específica en el encabezado Accept-Language. El malware reescribe el tipo y el tamaño del contenido, fuerza el código de estado 200 y elimina el encabezado Accept-Ranges para evitar que el cliente detecte inconsistencias al solicitar rangos de bytes.

Persistencia y atribución

El kit de herramientas incluye un "stager" que solo se despliega si HAProxy o cron están en ejecución y verifica privilegios de root. Sobreescribe el binario legítimo de crond, manteniendo la marca de tiempo de creación de /usr/bin/ssh para confundir al administrador. También elimina referencias a tmp, wget, cron y crond del historial de bash de root y de varios archivos de sistema, incluidos auth.log y audit/audit.log.

Encontraron el mismo código en binarios comprometidos de sshd, agetty, atd y polkitd. El sshd tropezado cifra las contraseñas en texto plano capturadas. Rapid7 también identificó un RAT acompañante llamado curlRAT, que hace sondeo cada 12 horas por defecto y solo se activa si detecta un marcador de virtualización. Este programa no debe confundirse con el CurlBack RAT vinculado al grupo pakistaní SideCopy.

La atribución a actores estatales de Corea del Norte se basa en la coincidencia de dominios de mando y control con listas de APT37 en maltrail, así como en similitudes con campañas anteriores como Operation SyncHole. Rapid7 advierte que la evidencia no permite establecer una línea temporal clara ni confirmar el vector de entrada inicial, aunque hipotetizan un portal Groupware expuesto como puerta de entrada, siguiendo patrones documentados por investigaciones sobre Kimsuky. Los seis dominios indicados como comprometidos ya devuelven NXDOMAIN, por lo que su útilidad actual reside en la búsqueda retroactiva en logs.