Odkryto nowy, nieudokumentowany zestaw narzędzi dla systemu Linux, nazwany “ted”, skompilowany bezpośrednio w zainfekowanych instancjach HAProxy używanych przez dwie południowokoreańskie organizacje z branży motoryzacyjnej i medialnej. Narzędzie to przechwytuje ruch sieciowy i serwuje zmodyfikowane strony wybranym odwiedzającym, ukrywając swoją obecność przed logami serwera i statystykami load balancera. Atrybucja wskazuje z umiarkowanym prawdopodobieństwem na aktorów sponsorowanych przez państwo północnokoreańskie, a mechanizm infekcji wymaga wykonania kodu na hoście i możliwości zastąpienia działającego binarnego pliku HAProxy.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)