Северокорейские хакеры развернули новый инструмент для шпионажа в Linux-системах
Связанные с КНДР хакерские группировки используют новый вредоносный комплекс против автомобильных и медийных организаций в Южной Корее. По данным компании Rapid7, он предназначен для длительного скрытого наблюдения и глубоко интегрируется в инфраструктуру жертвы.
Основными компонентами являются модифицированный прокси-сервер HAProxy с встроенной бэкдор-функцией и троянизированные системные инструменты Linux. Комплекс позволяет удалённо выполнять команды, красть учётные данные, перехватывать и изменять веб-трафик, а также сохранять присутствие в системе.
Первоначальный доступ, предположительно, получали через уязвимость в корпоративном портале групповой работы. Затем злоумышленники использовали перехватчик SSH-ключей для сбора учётных данных и перемещения во внутренней сети. Один из компонентов связывается с командным сервером каждые 12 часов, получает команды и способен запускать интерактивную оболочку.
Особую опасность представляет маскировка атаки: вредоносный код встроен непосредственно в HAProxy и использует его штатные механизмы обработки трафика. Это позволяет одновременно поддерживать нормальную работу балансировщика и скрывать вредоносную активность от средств мониторинга.
Rapid7 связывает инфраструктуру кампании с ранее применявшимися северокорейскими методами атак типа «водопой», характерными для группировок APT37 и Lazarus. Временные рамки также пересекаются с операцией SyncHole, которую ранее связывали с Lazarus.
Кампания показывает смещение акцента северокорейских группировок к долгосрочному скрытому присутствию внутри легитимной сетевой инфраструктуры. Использование системных компонентов самих серверов затрудняет обнаружение атаки и позволяет превратить обычное сетевое оборудование в инструмент продолжительного шпионажа.
#Северная Корея
😎 Лаборатория
Post #1704
3.06K