Tags

1 strona

Ted

Nowy backdoor Ted ukrywa się w skompilowanych wersjach HAProxy ofiar, aby przechwytywać ruch sieciowy

Nowy backdoor Ted został wykryty w zainfekowanych wersjach HAProxy w Korei Płd. Atakujący przechwytują ruch i serwują zmodyfikowane strony.

Odkryto nowy, nieudokumentowany zestaw narzędzi dla systemu Linux, nazwany “ted”, skompilowany bezpośrednio w zainfekowanych instancjach HAProxy używanych przez dwie południowokoreańskie organizacje z branży motoryzacyjnej i medialnej. Narzędzie to przechwytuje ruch sieciowy i serwuje zmodyfikowane strony wybranym odwiedzającym, ukrywając swoją obecność przed logami serwera i statystykami load balancera. Atrybucja wskazuje z umiarkowanym prawdopodobieństwem na aktorów sponsorowanych przez państwo północnokoreańskie, a mechanizm infekcji wymaga wykonania kodu na hoście i możliwości zastąpienia działającego binarnego pliku HAProxy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)