TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32144 41
CTT Report Hub #ParsedReport #CompletenessMedium 04-09-2026 DPRK APTs: Ted backdoor and curlRAT target South Korean media and automotive sectors https://www.rapid7.com/blog/post/tr-dprk-apts-ted-backdoor-curlrat-target-south-korean-media-automotive-sectors Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ранее не задокументированный набор инструментов для Linux нацелен на южнокорейские организации в сфере СМИ и автомобилестроения с целью долгосрочного шпионажа; предположительно, он связан с КНДР. В его состав входят троянизированный бэкдор HAProxy, модифицированные системные демон-процессы, инструменты для кражи учетных данных и curlRAT для шифрованного C2. ВПО обеспечивает закрепление, перехватывает HTTP-трафик, извлекает учетные данные и файлы cookie, внедряет контент и скрывает свою активность.
-----

Rapid7 выявила ранее не задокументированный набор инструментов для Linux, нацеленный на организации в сфере СМИ и автомобилестроения Южной Кореи, вероятно, с целью долгосрочного шпионажа. В состав набора входят троянизированная сборка HAProxy 2.8.12, известная как бэкдор «ted», модифицированные версии crond, agetty, atd, sshd и polkitd, SSH-логгер клавиатуры, стейджер и RAT на основе curl, известный как curlRAT. Деятельность с умеренной степенью уверенности оценивается как связанная с КНДР, с возможной ассоциацией с APT37 и Lazarus, хотя метод первоначального доступа и ответственная кластерная группа остаются неподтвержденными.

Предположительно, путь вторжения включал компрометацию группового программного обеспечения или почтового сервиса, доступного из внешней сети, закрепление на пограничном сервере, сбор учетных данных и использование пограничного хоста для размещения ВПО. Загрузчик проверяет наличие HAProxy или cron, профилирует хост, расшифровывает и устанавливает троянизированный демон, перезапускает его, изменяет временные метки заменяемого бинарного файла и выборочно удаляет записи, связанные с установкой, из истории командной строки и системных журналов. Поддерживаемые среды включают CentOS 7.x и Ubuntu 22.04.

curlRAT взаимодействует с инфраструктурой управления по протоколам HTTP или HTTPS, используя токен, специфичный для конкретной жертвы, кодирование Base64, шифрование XOR с обратной связью и собственный подстановочный шифр. Идентификатор жертвы формируется на основе системных и аппаратных характеристик и хешируется с помощью MD5. RAT опрашивает сервер на предмет получения команд, поддерживает несколько режимов выполнения задач, собирает информацию об узле и службах, а также способен переключиться с интервала опроса по умолчанию в 12 часов на 30 секунд. Отдельный процесс-наблюдатель (watchdog) контролирует процессы HAProxy и сообщает оператору об их состоянии.

Бэкдор ted интегрирован непосредственно в HAProxy с использованием его нативных механизмов фильтрации, планирования, управления памятью и процессами. Он перехватывает разобранный HTTP-трафик, перехватывает выбранные запросы, такие как вход в систему или административный доступ, крадёт cookie-файлы и использует диапазоны IP-адресов, шаблоны user-agent, URL и условия referrer для идентификации целей. Он может внедрять или заменять веб-контент, перенаправлять командный трафик через скрытый конечный пункт и выполнять команды через именованные конвейеры, предотвращая доставку запроса к серверам бэкенда. Счётчики HAProxy, заголовки, длины ответов и обработка диапазонов манипулируются для сокрытия внедрённого контента.

Домены управления используют недорогие доменные зоны верхнего уровня (TLD) и поддомены, имитирующие изображения или CDN, включая инфраструктуру, напоминающую корейские веб-сервисы. Механизмы закрепления, кражи учётных данных, перехвата трафика, выборочного внедрения контента, манипуляции с журналами и зашифрованные коммуникации в составе данного набора инструментов поддерживают скрытое наблюдение и операции по заражению через подставные сайты (watering-hole).
More from @aptreports
  1. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 11, 2026#ParsedReport #ExtractedSchema Classified images: code: 2, schema: 1
  4. Oct 11, 2026#ParsedReport #CompletenessLow 09-10-2026 When a Wallet Drainer Asks DNS Where to Go https…
  5. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →