Noord-Koreaanse dreigingsactoren maken gebruik van een nieuwe Linux-toolkit bij aanvallen op automotive en mediaorganisaties in Zuid-Korea, meldt Rapid7. Deze toolkit is ontworpen voor langdurige surveillance en bestaat uit een HAProxy-instantie, genaamd ted backdoor, en getrojaniseerde versies van tools zoals agetty, atd, crond, polkitd en sshd.

De toolkit ondersteunt het op afstand uitvoeren van commando's, het verzamelen van inloggegevens en het injecteren van scripts in webverkeer, waardoor aanvallers slachtoffers langdurig kunnen bespioneren zonder gedetecteerd te worden. Volgens Rapid7 is de toolkit diep geïntegreerd in de infrastructuur van het doelwit, waarbij de ted backdoor is gecompileerd als onderdeel van HAProxy versie 2.8.12 die in de omgeving van het slachtoffer draait. De backdoor maakt gebruik van de native filter-API, interne geheugenpools, een event scheduler en procesbeheer om verkeer te onderscheppen en zich te verbergen voor monitoring, terwijl het legitieme load balancing verkeer gewoon doorgaat.

De toolkit wordt vermoedelijk sinds eind 2024 gebruikt, toen de eerste betrokken HAProxy-versie werd uitgebracht. Daarnaast bevat de toolkit een curl-gebaseerde RAT, een SSH-keylogger en een stager. Toegang tot een edge-server werd verkregen via een kwetsbaarheid in een Groupware-loginportaal. De SSH-keylogger, die tevens als staging server fungeert, werd ingezet voor het verzamelen van credentials, wat laterale beweging binnen interne systemen mogelijk maakte.

De stager controleert op de aanwezigheid van crond of HAProxy en zet dan CurlRAT uit, die wordt opgehaald uit de datasectie of de edge webserver. Tegelijkertijd wordt de ted backdoor op de HAProxy load balancer geplaatst. Deze backdoor legt communicatie met een command-and-control (C&C) server vast voor data-exfiltratie, scriptinjectie en het uitvoeren van commando's. De load balancer begint kwaadaardige inhoud te serveren of om te leiden naar geselecteerde gebruikers die via de balancer browsen.

CurlRAT pollt elke 12 uur de C&C-server voor opdrachten. Op basis daarvan kan het commando's ontsleutelen en uitvoeren, een nieuwe configuratie schrijven en een volledige interactieve PTY-shell opzetten. De ted backdoor is een op maat gemaakte HAProxy-plugin die direct in de broncode van HAProxy is gecompileerd en gekoppeld aan de ingebouwde HTTP-parser van de load balancer. Hiermee kan HTTP-verkeer worden onderschept en geïnjecteerd, C&C-taken worden uitgevoerd en persistente aanwezigheid worden gegarandeerd.

Bij de aanvallen gebruikte de dreigingsactor domeinen geregistreerd onder goedkope top-level domeinen en vermomde het payloadverkeer als normaal webverkeer, waarbij het statische contentdomein van Naver, pstatic.net, werd nagebootst. De ted backdoor en curlRAT zijn ontworpen om langdurige spionage mogelijk te maken met functies zoals het stelen van sessiecookies, credentials, het omleiden van geselecteerde gebruikers, drive-by download-aanvallen en het verbergen van sporen voor specifieke IP-bereiken om detectie te vermijden.

De door Rapid7 teruggevonden aanvalssporen en gebruikte infrastructuur wijzen op watering-hole technieken die eerder werden ingezet door APT37 en Lazarus. De tijdlijn van de campagne overlapt met die van Operation SyncHole, toegeschreven aan Lazarus vorig jaar, wat suggereert dat een Noord-Koreaanse dreigingsactor achter deze campagne zit.