一個先前未被記錄的 Linux 工具包,被發現直接編譯到兩家南韓組織的木馬化 HAProxy 負載平衡器中,用於攔截網路流量並向特定訪客提供偽造的網頁。

攻擊者在二進位檔中留下的除錯字串中將此植入程式命名為 Ted。這並非 HAProxy 的漏洞,安裝它需要取得主機的程式碼執行權限,並能夠替換正在運行的二進位檔。

Rapid7 Labs 以中度信心將此工具包歸因於北韓國家級駭客,並將兩名受害者鎖定在南韓的汽車和媒體行業。

命令與控制(C2)請求永遠不會到達後端伺服器,並且會從 HAProxy 自身的連線計數器中抹除,因此後端日誌或負載平衡器的統計資料都不會記錄它們。

「需要進一步的證據才能做出更確定的評估,」Rapid7 表示。

Rapid7 在週五發布的報告中指出,請求一個特定的圖片路徑會使過濾器進入 C2 模式。該植入程式會遞減 HAProxy 的即時連線計數器,從而從負載平衡器的統計資料中刪除該連線。它將命令主體寫入 /tmp 下的命名管道。之後將請求通道歸零,使其沒有任何東西可以轉發,命令在負載平衡器處終止。

輸出會透過標準的 HTTP/1.0 200 OK 標頭在原始套接字上返回,這使得該交換看起來像是普通的網路流量。

透過該通道,操作員可以進行信標傳輸、上傳和下載檔案、執行 shell 命令,以及替換植入程式的設定。只有通過四項檢查的請求才會收到修改後的網頁。

請求必須包含 User-Agent,並符合一個 URL 和轉介者模式都匹配的規則。然後,交付會依賴於客戶端位址的白名單成員資格(在 /24 層級進行精確且重複的檢查),或是一個操作員金鑰,該金鑰位於 Accept-Language 標頭中,可以完全覆蓋位址過濾。

植入程式在傳出時會重寫內容類型和長度,將響應狀態強制設為 200,並刪除 Accept-Ranges 標頭,以便客戶端無法請求位元組範圍並注意到大小變化。

Rapid7 表示,其證據不足以建立時間線或確定攻擊者是如何首次入侵的。

他們推測攻擊者是透過暴露的 Groupware 入口網站(一種韓國企業協作軟體)入侵的,這基於他們引用的 ENKI 研究。該報告記錄了 Kimsuky 透過郵件伺服器漏洞入侵了一家群組軟體供應商。

載入器僅部署在 HAProxy 或 cron 已在運行的位置,並在寫入任何內容之前驗證 root 權限。它會覆蓋合法的 crond 二進位檔,並將替換檔的時間戳設為 /usr/bin/ssh 的創建時間戳。然後,它會從 root 的 bash 歷史記錄以及六個系統日誌(包括 auth.log 和 audit/audit.log)中刪除關鍵字 tmp、wget、cron 和 crond。

同一工具包中的木馬化 sshd 會加密捕獲的明文密碼,並將其寫入一個固定路徑。

Rapid7 在木馬化的 agetty、atd 和 polkitd 二進位檔中發現了相同的程式碼。一個 Rapid7 稱為 curlRAT 的伴隨遠端存取木馬(RAT)預設每 12 小時進行一次信標傳輸,並在操作員設定標誌時縮短至 30 秒的間隔。除非找到一個標記檔案顯示主機是虛擬化的,否則它會中止。

curlRAT 與 CurlBack RAT 不同,後者是一個獨立的同名家族,歸因於與巴基斯坦有關的 SideCopy 群組。

Rapid7 分享了以下入侵指標(IoCs) -

The Hacker News 於 9 月 4 日確認,六個網域中有六個都無法解析,透過 Google Public DNS 對 A 和 NS 記錄都返回 NXDOMAIN,表示不存在該名稱。它們對於審查歷史日誌很有用,而不是用於阻止即時流量。

歸因的一部分基於 maltrail(一個開源偵測專案)中 APT37 列表下的這些網域。Rapid7 連結的 maltrail 檔案在 8 月份的儲存庫重構將專案的靜態軌跡資料移至其他地方後停止解析。

The Hacker News 於 9 月 4 日確認,所有六個網域都存在於新位置,每個都標記為 APT37 基礎設施。maltrail 的 APT37 來源檔案將這些條目歸功於 2025 年 7 月的兩篇 X 貼文,並且沒有提及 Rapid7。

相同的兩個 maltrail 條目中還有另外六個網域,但不在 Rapid7 的列表中:primgs[.]lol、admin.primgs[.]lol、grip-cdns[.]space、show.grip-cdns[.]space、cleanos[.]online 和 app.cleanos[.]online。Rapid7 並未說明它們是否是相同的基礎設施。

Rapid7 命名的第二個來源 ThreatFox 標籤記錄了相同網域的五次發現,所有時間戳均為 2025 年 7 月 2 日。

maltrail 引用的兩篇 X 貼文中,其中一篇是在當天早些時候發布的。

歸因段落引用了三個獨立的北韓集群:APT37 用於網域列表,Lazarus 用於交付模型,Kimsuky 用於初始訪問假設。

Mandiant 在其 2023 年對北韓網路結構的評估中記錄了這些集群之間共享的工具和重疊的目標。

「我們認為這將使精確歸因更加困難,」Mandiant 表示。

Rapid7 將交付模型與 Operation SyncHole 活動進行了比較,在該活動中,南韓線上媒體網站的訪客被伺服器端腳本過濾並重定向。Kaspersky 研究員 Sojun Ryu 和 Vasily Berdnikov 以「中度信心」評估,重定向的網頁可能針對南韓瀏覽器輔助工具 Cross EX 的漏洞運行了惡意腳本。

Kaspersky 的 SyncHole 報告確定了軟體、IT、金融、半導體製造和電信行業的至少六名受害者。

兩名受害者都運行了 HAProxy 2.8.12,根據 HAProxy 自身的發布歷史,該版本於 2024 年 11 月 8 日發布。該植入程式讀取 HAProxy 的內部結構,其偏移量固定於該版本,Rapid7 並未說明是否存在其他 2.8 版本。

該分支的當前版本是 2.8.28,於 2026 年 8 月 27 日發布,晚了 16 個發布版本。HAProxy 的追蹤器列出了影響 2.8.12 的 529 個已知錯誤,其中 1 個為嚴重錯誤,16 個為主要錯誤,這些錯誤在該分支中已得到修復。

升級並不能清除已經被植入程式佔據的主機,因為攻擊者替換了二進位檔,而不是利用其中的漏洞。

Rapid7 建議進行獨立的網路關聯分析、記憶體行為分析和二進位檔完整性檢查。該報告沒有為最後一項檢查發布偵測規則,並且重新編譯的 HAProxy 會報告與乾淨建置相同的版本字串。

此發展 comes as AhnLab 和 ENKI WhiteHat 在 7 月份記錄了一個類似的watering-hole 活動,其中國家級營運商濫用了受損的韓國網站來攻擊 AnySign4PC 簽名客戶端。