Новый Linux-бэкдор «ted» атакует медиа и автопром Южной Кореи
Специалисты Rapid7 Labs обнаружили скрытный инструментарий, внедряемый непосредственно в балансировщики HAProxy. Атака нацелена на южнокорейские компании и отличается глубокой интеграцией вредоносного кода в легитимное системное ПО.

Исследователи компании Rapid7 Labs зафиксировали активность ранее не описанного вредоносного фреймворка, направленного на организации в Южной Корее. Основными целями злоумышленников стали предприятия автомобильной промышленности и медиа-сектор. Инструментарий, получивший название «ted», демонстрирует высокий уровень маскировки, так как его компоненты внедряются в состав стандартного системного программного обеспечения, что затрудняет обнаружение атаки традиционными средствами защиты.
Механика работы бэкдора ted в HAProxy
Особенностью данного бэкдора является его интеграция на уровне исходного кода балансировщика HAProxy версии 2.8.12. Вредоносный модуль скомпилирован непосредственно в состав легитимного приложения, используя его встроенные механизмы для скрытной работы. Бэкдор задействует API-фильтры, внутренние пулы памяти и планировщик событий HAProxy для перехвата сетевого трафика. При этом основная функциональность балансировки нагрузки сохраняется, что позволяет вредоносному компоненту оставаться незамеченным при штатной работе сервера.
Помимо внедрения в HAProxy, хакеры используют модифицированные версии системных утилит, включая crond, agetty, atd, sshd и polkitd. В связке с ними работает инструмент под названием curlRAT, который обеспечивает связь с управляющей инфраструктурой. Этот агент содержит специальный поток-сторож, отслеживающий работоспособность HAProxy и передающий отчеты о состоянии системы операторам атаки. Вредоносный функционал позволяет злоумышленникам выполнять удаленные команды, красть данные сессий и внедрять сторонние скрипты в проходящий веб-трафик.
Контекст и связь с APT-группировками
Первые образцы вредоносного ПО были зафиксированы на платформе VirusTotal в середине 2025 года. Поскольку используемая версия HAProxy 2.8.12-0fdb194 была выпущена 22 ноября 2024 года, эксперты установили, что кампания ведется с конца 2024 года. По данным Rapid7, с умеренной степенью уверенности активность можно связать с APT-группировками, действующими в интересах КНДР. Выводы строятся на географической направленности атак, использовании специфических методов шифрования и связи управляющих серверов с инфраструктурой, которая ранее ассоциировалась с группировкой APT37.
Можно ли обнаружить внедрение в HAProxy?
Обнаружение данного бэкдора представляет значительную сложность, так как он не является внешним процессом. Вредоносный код регистрирует собственный фильтр в HAProxy, который анализирует HTTP-запросы в реальном времени. Злоумышленники могут избирательно отбирать трафик на основе IP-адресов клиентов, красть cookie-файлы и внедрять вредоносный код только для целевых жертв. Поскольку анализ трафика происходит внутри легитимного процесса, стандартные средства мониторинга часто не фиксируют отклонений в поведении системы.
Масштабы угрозы и анализ инфраструктуры
Исследование Rapid7 показывает, что ted может являться частью более широкого фреймворка. Существуют признаки того, что аналогичные методы внедрения могут применяться злоумышленниками и для веб-сервера Nginx. Использование простых алгоритмов шифрования XOR и пользовательских шифров подстановки указывает на специфический подход атакующих к сокрытию сетевого взаимодействия с серверами C2. Для организаций, использующих упомянутое системное ПО, риск заключается в долгосрочном шпионаже и возможности скрытного управления серверами без явных признаков взлома на уровне ОС.
Перспективы развития кампании
На текущий момент эксперты продолжают изучать инфраструктуру, связанную с данной угрозой. Учитывая модульную архитектуру инструментария, наиболее вероятным сценарием является дальнейшая адаптация бэкдора под новые версии популярного серверного ПО. Специалистам по безопасности рекомендуется сфокусироваться на проверке целостности исполняемых файлов балансировщиков и анализе аномальной исходящей активности серверов, даже если внешние признаки работы системы остаются нормальными.
Итог
Случай с бэкдором ted подчеркивает растущую сложность атак, направленных на цепочки поставок ПО и инфраструктурные компоненты. Глубокая интеграция вредоносного кода в критически важные системы требует от администраторов перехода к более тщательному контролю за целостностью бинарных файлов и сетевым мониторингом на уровне приложений.