DPRK(北韓)關聯的『ted』後門被編譯進 HAProxy 負載平衡器(Rapid7)——遭木馬化的伺服器二進位檔由 Metascan 攔截(2026-09-13 CISO 每日摘要)
2026-09-13 的 CISO 每日摘要報導了 Rapid7 揭露的一套先前未曾記錄的北韓關聯 Linux 間諜工具組:其核心「ted」後門並非與 HAProxy 一同被投放,而是被直接編譯進一個遭木馬化的 HAProxy 2.8.12 版本中,植入於兩家南韓機構(分別屬於汽車與媒體產業)——且可能已潛伏達九至十個月未被發現。ted 不是獨立行程:它是以自訂外掛形式編譯進 HAProxy 原始碼,利用負載平衡器原生的 filter API、內部記憶體池與事件排程器攔截流量,而正常的負載平衡功能仍照常在其之上運行。由於負載平衡器是 TLS 終結點,該植入程式能讀取並修改所有經過的已解密流量:竊取 cookie 與憑證、依 IP/URL/參照來源/User-Agent 篩選特定訪客並重新導向至漏洞利用頁面、執行遠端指令——同時抹除自己在 HAProxy 連線統計與日誌中的紀錄、把自己的二進位檔時戳改得與 /usr/bin/ssh 一致,並刪除 auth.log、syslog 與 audit.log 中的相關行。Rapid7 另發現遭木馬化的 crond、atd、sshd、polkitd 與 agetty 二進位檔、一支 SSH 憑證記錄器,以及以 curl 為基礎的遠端存取工具 curlRAT;其命令與控制(C2)流量偽裝成圖片請求,使用 img.monderhouse[.]space、img.darklights[.]store 等網域,混入 Naver pstatic.net 的流量特徵中。歸因以中等信心指向 DPRK(北韓)關聯行為者:其目標選擇模式、簡易 XOR 加密、自訂替換式密碼,以及已被其他威脅情報來源連結至 APT37 的命令伺服器基礎設施,皆指向北韓國家級參與;技術上也與同期針對南韓媒體的 Lazarus 行動被相提並論。值得注意的是,整起事件並未利用任何 HAProxy 漏洞——攻擊者是在取得程式碼執行權後,直接替換掉合法二進位檔。本示範提供 EICAR 測試檔案——經典的 eicar.com、eicar.txt、內嵌 EICAR 字串的編譯版 Windows PE,以及 ZIP 包裝的 EICAR——作為遭木馬化的 HAProxy 版本與被竄改系統二進位檔的代替品,另附一份乾淨對照檔案(不含任何真實惡意軟體,亦無破壞性行為)。MetaDefender Multiscan 以 30+ 引擎(含 ClamAV)一次掃描所有變體並全數標記,展示如何在檔案邊界攔截遭竄改的伺服器二進位檔——讓像 ted 這樣被武器化的版本永遠到不了正式環境的負載平衡器(MITRE ATT&CK T1554——Compromise Host Software Binary)。
攻擊手法
Trojanized server binaries — the 'ted' backdoor is compiled directly into a modified HAProxy 2.8.12 build (and the stager overwrites crond, atd, sshd, polkitd and agetty), so the implant rides inside a legitimate executable that keeps serving normal traffic and exfiltrates via fake-image-request C2; the demo shows malicious binaries crossing the file boundary as EICAR stand-ins, flagged by multiscanning before execution (T1554 Compromise Host Software Binary)
MITRE ATT&CK
T1554 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗