TGViewer
Лаборатория Лаборатория @intelligence_express · 13.6K subscribers
Post #1704 3.06K
Северокорейские хакеры развернули новый инструмент для шпионажа в Linux-системах

Связанные с КНДР хакерские группировки используют новый вредоносный комплекс против автомобильных и медийных организаций в Южной Корее. По данным компании Rapid7, он предназначен для длительного скрытого наблюдения и глубоко интегрируется в инфраструктуру жертвы.

Основными компонентами являются модифицированный прокси-сервер HAProxy с встроенной бэкдор-функцией и троянизированные системные инструменты Linux. Комплекс позволяет удалённо выполнять команды, красть учётные данные, перехватывать и изменять веб-трафик, а также сохранять присутствие в системе.

Первоначальный доступ, предположительно, получали через уязвимость в корпоративном портале групповой работы. Затем злоумышленники использовали перехватчик SSH-ключей для сбора учётных данных и перемещения во внутренней сети. Один из компонентов связывается с командным сервером каждые 12 часов, получает команды и способен запускать интерактивную оболочку.

Особую опасность представляет маскировка атаки: вредоносный код встроен непосредственно в HAProxy и использует его штатные механизмы обработки трафика. Это позволяет одновременно поддерживать нормальную работу балансировщика и скрывать вредоносную активность от средств мониторинга.

Rapid7 связывает инфраструктуру кампании с ранее применявшимися северокорейскими методами атак типа «водопой», характерными для группировок APT37 и Lazarus. Временные рамки также пересекаются с операцией SyncHole, которую ранее связывали с Lazarus.

Кампания показывает смещение акцента северокорейских группировок к долгосрочному скрытому присутствию внутри легитимной сетевой инфраструктуры. Использование системных компонентов самих серверов затрудняет обнаружение атаки и позволяет превратить обычное сетевое оборудование в инструмент продолжительного шпионажа.

#Северная Корея
😎 Лаборатория
SecurityWeek North Korean Hackers Deploy New Linux Espionage Toolkit The stealthy toolkit embeds a backdoor in HAProxy and targets automotive and media organizations in South Korea for long-term surveillance.
  • 🫡 5
  • ❤ 4
  • 👏 3
  • 👍 2
More from @intelligence_express
  1. Sep 23, 2026США и Китай обсуждают безопасность ИИ на фоне технологического противостояния В статье The…
  2. Sep 22, 2026В Китае двух высокопоставленных генералов исключили из Компартии на фоне масштабной чистки…
  3. Sep 22, 2026В Финляндии семерым гражданам предъявили обвинения по делу о нарушениях в разведслужбе Про…
  4. Sep 22, 2026Глава австралийской киберразведки поддержала развитие передовых ИИ-моделей внутри страны Г…
  5. Sep 21, 2026Иран заявил о ликвидации трех преступных ячеек в трех провинциях Министерство разведки Ира…
  6. Sep 21, 2026Часть2 Комментарий Лаборатории Опубликование данного документа - это важный момент в истор…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →